PT-2026-48393 · WordPress · Mw Wp Form
Sérgio Charruadas
·
Publicado
2026-06-10
·
Atualizado
2026-06-10
·
CVE-2026-8853
CVSS v3.1
4.4
Média
| Vetor | AV:N/AC:H/PR:H/UI:N/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
MW WP Form versões anteriores a 5.1.4
Description
Ocorre Cross-Site Scripting Armazenado devido à sanitização de entrada e escape de saída insuficientes. Atacantes autenticados com nível de acesso de editor ou superior podem injetar scripts web arbitrários em páginas. Isso é possível porque o parâmetro
memo é armazenado usando a função update post meta() em vez de wp insert post(), o que ignora as proteções kses e unfiltered html integradas do WordPress. Consequentemente, os atacantes podem usar tags de fechamento injetadas para sair do elemento textarea, independentemente da filtragem de conteúdo baseada em funções.Recommendations
Atualize para uma versão posterior a 5.1.3.
Como medida paliativa temporária, restrinja o acesso ao parâmetro
memo para usuários com permissões de editor até que a atualização seja aplicada.Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Mw Wp Form