PT-2026-49082 · WordPress · Foogallery

Dmitry Ignatyev

·

Publicado

2026-06-13

·

Atualizado

2026-06-16

·

CVE-2026-9134

CVSS v3.1

6.4

Média

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas FooGallery versões anteriores a 3.1.32
Description O plugin FooGallery para WordPress contém um problema de Cross-Site Scripting (XSS) Armazenado. Isso ocorre porque a função foogallery sanitize javascript() utiliza uma lista negra incompleta de manipuladores de eventos JavaScript, bloqueando apenas um subconjunto específico (onmouseover, onmouseout, onpointerenter, onclick, onload, onchange, onerror) enquanto permite outros como onmouseenter. Além disso, a função foogallery build container attributes safe() falha ao escapar a chave do atributo ao construir o HTML do contêiner da galeria. Atacantes autenticados com nível de acesso de contribuidor ou superior podem explorar o parâmetro de shortcode custom attribute key para injetar scripts web arbitrários que são executados quando um usuário visita a página afetada.
Recommendations Atualize para uma versão posterior a 3.1.31. Como medida paliativa temporária, restrinja o uso do parâmetro de shortcode custom attribute key por usuários com nível de acesso de contribuidor.

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-9134

Produtos afetados

Foogallery