PT-2026-50639 · WordPress · Customize My Account For Woocommerce
CVSS v3.1
6.4
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Customize My Account For Woocommerce versões anteriores a 4.3.7
Descrição
O plugin Customize My Account For Woocommerce para WordPress contém um problema de Cross-Site Scripting Armazenado através do shortcode 'sysbasics user avatar'. O problema ocorre devido à sanitização de entrada e escape de saída insuficientes na função
wcmamtx get avatar default(). Especificamente, os atributos fornecidos pelo usuário min height, min width, max height e max width são concatenados sem escape no atributo de estilo extra attr da função get avatar(). Isso permite que atacantes autenticados com nível de acesso de Colaborador (Contributor) ou superior injetem scripts web arbitrários em páginas, que são executados quando um usuário visita a página afetada.Recomendações
Atualize para uma versão posterior a 4.3.6.
Como medida paliativa temporária, restrinja o uso do shortcode 'sysbasics user avatar' ou limite as permissões de usuários que podem editar páginas para evitar a injeção de atributos maliciosos.
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Customize My Account For Woocommerce