PT-2026-50640 · Sysbasics · Customize My Account For Woocommerce
CVSS v3.1
6.1
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
SysBasics Customize My Account for WooCommerce – Dashboard, Endpoints, Avatar & Menu Manager versões anteriores a 4.3.7
Descrição
Ocorre Cross-Site Scripting Refletido devido à sanitização de entrada e escape de saída insuficientes. Isso permite que atacantes não autenticados injetem scripts web arbitrários em páginas, que são executados quando um usuário é enganado para clicar em um link. O problema existe na função
plugin options page() e é acionado por meio do parâmetro tab. Como essa função é renderizada apenas no painel de administração do WordPress, a exploração bem-sucedida requer que a vítima esteja conectada com acesso de nível Shop Manager ou superior.Recomendações
Atualize para uma versão posterior a 4.3.6.
Como medida paliativa temporária, restrinja o acesso ao parâmetro
tab dentro do painel de administração para minimizar o risco de exploração.Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Customize My Account For Woocommerce