PT-2026-47637 · WordPress · Jquery Hover Footnotes

Nishida Azuka

·

Publicado

2026-06-09

·

Atualizado

2026-06-09

·

CVE-2026-10553

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas jQuery Hover Footnotes versões anteriores a 1.5
Description O plugin está sujeito a Cross-Site Request Forgery (CSRF), uma falha onde um invasor engana a vítima para realizar uma ação que ela não pretendia. Isso ocorre devido à validação de nonce ausente ou incorreta na função jqFootnotes options subpanel(). Atacantes não autenticados podem atualizar as configurações do plugin com valores arbitrários. Como as variáveis jqfoot anchor open, jqfoot anchor close e jqfoot title são persistidas via update option() sem sanitização e renderizadas sem escape no frontend, isso pode ser encadeado em Cross-Site Scripting (XSS) persistente, permitindo a execução de scripts maliciosos para todos os visitantes do site.
Recommendations Atualize para uma versão posterior a 1.4.

Correção

CSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-10553

Produtos afetados

Jquery Hover Footnotes