PT-2026-44745 · WordPress · Post Snippets

Albatross George

·

Publicado

2026-05-29

·

Atualizado

2026-05-29

·

CVE-2026-7430

CVSS v3.1

4.4

Média

VetorAV:N/AC:H/PR:H/UI:N/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Post Snippets versões anteriores a 4.0.20
Description O plugin Post Snippets para WordPress contém um problema de Cross-Site Scripting (XSS) Armazenado. Isso ocorre porque o conteúdo de snippets importados não é suficientemente escapado ao renderizar variáveis JavaScript no editor de postagens. Especificamente, a função jqueryUiDialog() em WPEditor.php incorpora o conteúdo do snippet em literais de string JavaScript sem escapar as aspas duplas. Ao usar o recurso de Importação/Exportação, o conteúdo ignora a função wp magic quotes(), que normalmente adicionaria barras invertidas de proteção. Isso permite que atacantes autenticados com nível de acesso de Administrador ou superior injetem scripts web arbitrários por meio de um arquivo de importação malicioso. Esses scripts são executados sempre que qualquer administrador acessa uma página do editor de postagens. Este problema não afeta instalações de site único, pois os administradores nesses ambientes já possuem a capacidade unfiltered html.
Recommendations Atualize para uma versão posterior a 4.0.19.

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-7430

Produtos afetados

Post Snippets