CVE-2025-4126
EG-Series <= 2.1.1 - Cross-Site Scripting memorizzato autenticato (Contributor+) tramite Shortcode
- Pubblicato
- 15 mag 2025
- Aggiornato
- 8 apr 2026
- Assegnazione CNA
- Wordfence
- Evidenza osservata
- 6 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:NBasso · prossimi 30 giorni
- Percentile
- 20,9%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Il plugin EG-Series per WordPress è vulnerabile a Cross-Site Scripting Memorizzato tramite lo shortcode [series] del plugin in tutte le versioni fino alla 2.1.1 inclusa, a causa di una sanitizzazione insufficiente dell'input e di un escaping insufficiente dell'output sugli attributi forniti dall'utente nella funzione shortcode_title. Ciò consente ad attaccanti autenticati - con accesso di livello Contributor o superiore, su siti con il plugin Classic Editor attivato - di iniettare codice JavaScript arbitrario nell'attributo titletag, che verrà eseguito ogni volta che un utente accede a una pagina iniettata.
Fonti
1POC di vulnerabilità da attacco reentrancy su smart contract
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.