PT-2026-50640 · Sysbasics · Customize My Account For Woocommerce

·

CVE-2026-12137

·

Publicado

2026-06-18

·

Atualizado

2026-06-18

CVSS v3.1

6.1

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas SysBasics Customize My Account for WooCommerce – Dashboard, Endpoints, Avatar & Menu Manager versões anteriores a 4.3.7
Descrição Ocorre Cross-Site Scripting Refletido devido à sanitização de entrada e escape de saída insuficientes. Isso permite que atacantes não autenticados injetem scripts web arbitrários em páginas, que são executados quando um usuário é enganado para clicar em um link. O problema existe na função plugin options page() e é acionado por meio do parâmetro tab. Como essa função é renderizada apenas no painel de administração do WordPress, a exploração bem-sucedida requer que a vítima esteja conectada com acesso de nível Shop Manager ou superior.
Recomendações Atualize para uma versão posterior a 4.3.6. Como medida paliativa temporária, restrinja o acesso ao parâmetro tab dentro do painel de administração para minimizar o risco de exploração.

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-12137

Produtos afetados

Customize My Account For Woocommerce