PT-2026-47690 · WordPress · Custom Block Builder
Luca Jungnickel
·
Publicado
2026-06-09
·
Atualizado
2026-06-09
·
CVE-2026-8981
CVSS v3.1
3.5
Baixa
| Vetor | AV:N/AC:L/PR:H/UI:R/S:U/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Custom Block Builder versões anteriores a 4.3.0
Description
O plugin não verifica consistentemente a capacidade
unfiltered html em todos os caminhos que escrevem nos campos de código de modelo de bloco. Isso permite que administradores em instalações multisite, ou instalações de site único onde DISALLOW UNFILTERED HTML está definido, realizem um ataque de cross-site scripting (XSS) armazenado ao injetar JavaScript arbitrário. Esse script é executado para qualquer visitante que visualize páginas que incorporem o bloco afetado.Recommendations
Atualize para a versão 4.3.0 ou posterior.
Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Custom Block Builder