PT-2026-36965 · WordPress · Wp Carousel Free
Craig Smith
·
Publicado
2026-05-05
·
Atualizado
2026-05-05
·
CVE-2026-4665
CVSS v3.1
6.4
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
WP Carousel Free versões anteriores a 2.7.11
Descrição
Ocorre Cross-Site Scripting Armazenado quando o script
fancybox-config.js lê o atributo id do contêiner do carrossel diretamente do DOM para construir um seletor jQuery sem sanitização. Se um usuário com nível de acesso de Colaborador ou superior criar um bloco HTML com um ID de contêiner de carrossel malformado, a configuração personalizada falha, fazendo com que a biblioteca fancybox integrada (v3.5.7) renderize o atributo data-caption como HTML bruto. Isso permite que atacantes autenticados injetem scripts web arbitrários que são executados quando um usuário clica em uma imagem no lightbox do carrossel manipulado.Recomendações
Atualize para uma versão posterior a 2.7.10.
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Wp Carousel Free