PT-2026-50639 · WordPress · Customize My Account For Woocommerce

·

CVE-2026-12136

·

Publicado

2026-06-18

·

Atualizado

2026-06-18

CVSS v3.1

6.4

Média

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Customize My Account For Woocommerce versões anteriores a 4.3.7
Descrição O plugin Customize My Account For Woocommerce para WordPress contém um problema de Cross-Site Scripting Armazenado através do shortcode 'sysbasics user avatar'. O problema ocorre devido à sanitização de entrada e escape de saída insuficientes na função wcmamtx get avatar default(). Especificamente, os atributos fornecidos pelo usuário min height, min width, max height e max width são concatenados sem escape no atributo de estilo extra attr da função get avatar(). Isso permite que atacantes autenticados com nível de acesso de Colaborador (Contributor) ou superior injetem scripts web arbitrários em páginas, que são executados quando um usuário visita a página afetada.
Recomendações Atualize para uma versão posterior a 4.3.6. Como medida paliativa temporária, restrinja o uso do shortcode 'sysbasics user avatar' ou limite as permissões de usuários que podem editar páginas para evitar a injeção de atributos maliciosos.

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-12136

Produtos afetados

Customize My Account For Woocommerce