PT-2026-38904 · WordPress · Sky Addons

Athiwat Tiprasaharn

·

Publicado

2026-05-08

·

Atualizado

2026-05-09

·

CVE-2026-7475

CVSS v3.1

6.4

Média

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Sky Addons versões anteriores a 3.3.3
Descrição O plugin Sky Addons para WordPress permite que atacantes autenticados com nível de acesso de Autor ou superior injetem scripts web arbitrários. Isso ocorre porque o tipo de post personalizado sky-custom-scripts é registrado com capability type => 'post' e show in rest => true, enquanto o campo meta sky script content carece de sanitização de entrada suficiente e de escape de saída durante a renderização no frontend. Esses scripts são executados em todas as páginas do frontend para todos os visitantes do site via REST API.
Recomendações Atualize o plugin para uma versão posterior a 3.3.2. Como medida paliativa temporária, restrinja o acesso à REST API ou limite as permissões de usuário para evitar que usuários de nível Autor modifiquem o campo meta sky script content.

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-7475

Produtos afetados

Sky Addons