PT-2026-65503 · WordPress · Wordpress-Coding-Standards

CVE-2026-45293

·

Publicado

2026-07-28

·

Atualizado

2026-07-28

CVSS v3.1

8.6

Alta

VetorAV:L/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas WordPress Coding Standards versões 0.14.1 até 3.4.0
Description Um problema de execução arbitrária de código existe no sniff WordPress.WP.EnqueuedResourceParameters, que está ativo nos rulesets WordPress e WordPress-Extra. O problema ocorre quando a função is falsy() reconstrói o argumento $ver passado para funções como wp enqueue script() ou wp register script() e o processa utilizando eval(). Um argumento maliciosamente elaborado, como 'system'('id'), pode desencadear a execução de comandos arbitrários no host de varredura quando o PHPCS é executado sobre código PHP não confiável, como em pipelines de CI que analisam pull requests ou durante revisões de código de terceiros.
Recommendations Atualizar para a versão 3.4.1. Como medida paliativa temporária, desative o sniff WordPress.WP.EnqueuedResourceParameters adicionando uma tag <exclude> ao ruleset personalizado.

Correção

Eval Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-45293
GHSA-3PWP-G2MJ-5P3V

Produtos afetados

Wordpress-Coding-Standards