PT-2026-36954 · WordPress · Schedule Post Changes With Publishpress
Djaidja Moundjid
·
Publicado
2026-05-05
·
Atualizado
2026-05-05
·
CVE-2026-5247
CVSS v3.1
5.5
Média
| Vetor | AV:N/AC:L/PR:H/UI:N/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Schedule Post Changes With PublishPress Future versões anteriores a 4.10.1
Descrição
Ocorre Cross-Site Scripting Armazenado devido à sanitização insuficiente de entrada do atributo
wrapper dentro do shortcode [futureaction]. O plugin utiliza a função esc html(), que codifica entidades HTML, mas não impede a injeção de atributos quando o valor é usado como um nome de tag HTML em uma chamada sprintf(). Isso permite que atacantes autenticados com acesso de nível de administrador, ou contribuidores se tiverem permissão, injetem atributos de manipuladores de eventos por meio de espaços no valor do wrapper. Consequentemente, scripts web arbitrários podem ser injetados em páginas e executados quando um usuário as acessa.Recomendações
Atualize para uma versão posterior a 4.10.0.
Como medida paliativa temporária, restrinja o uso do atributo
wrapper no shortcode [futureaction] apenas a administradores confiáveis.Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Schedule Post Changes With Publishpress