PT-2026-65503 · WordPress · Wordpress-Coding-Standards
CVE-2026-45293
·
Publicado
2026-07-28
·
Atualizado
2026-07-28
CVSS v3.1
8.6
Alta
| Vetor | AV:L/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
WordPress Coding Standards versões 0.14.1 até 3.4.0
Description
Um problema de execução arbitrária de código existe no sniff
WordPress.WP.EnqueuedResourceParameters, que está ativo nos rulesets WordPress e WordPress-Extra. O problema ocorre quando a função is falsy() reconstrói o argumento $ver passado para funções como wp enqueue script() ou wp register script() e o processa utilizando eval(). Um argumento maliciosamente elaborado, como 'system'('id'), pode desencadear a execução de comandos arbitrários no host de varredura quando o PHPCS é executado sobre código PHP não confiável, como em pipelines de CI que analisam pull requests ou durante revisões de código de terceiros.Recommendations
Atualizar para a versão 3.4.1.
Como medida paliativa temporária, desative o sniff
WordPress.WP.EnqueuedResourceParameters adicionando uma tag <exclude> ao ruleset personalizado.Correção
Eval Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Wordpress-Coding-Standards