PT-2026-47637 · WordPress · Jquery Hover Footnotes
Nishida Azuka
·
Publicado
2026-06-09
·
Atualizado
2026-06-09
·
CVE-2026-10553
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
jQuery Hover Footnotes versões anteriores a 1.5
Description
O plugin está sujeito a Cross-Site Request Forgery (CSRF), uma falha onde um invasor engana a vítima para realizar uma ação que ela não pretendia. Isso ocorre devido à validação de nonce ausente ou incorreta na função
jqFootnotes options subpanel(). Atacantes não autenticados podem atualizar as configurações do plugin com valores arbitrários. Como as variáveis jqfoot anchor open, jqfoot anchor close e jqfoot title são persistidas via update option() sem sanitização e renderizadas sem escape no frontend, isso pode ser encadeado em Cross-Site Scripting (XSS) persistente, permitindo a execução de scripts maliciosos para todos os visitantes do site.Recommendations
Atualize para uma versão posterior a 1.4.
Correção
CSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Jquery Hover Footnotes