CVE-2022-23988
WS Form < 1.8.176 - Cross-Site Scripting (XSS) Armazenado Não Autenticado
- Publicado
- 28 de fev. de 2022
- Atualizado
- 3 de ago. de 2024
- Atribuindo CNA
- WPScan
- Evidência observada
- 4 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:NBaixo · próximos 30 dias
- Percentil
- 81,8%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Os plugins WS Form LITE e Pro para WordPress, antes da versão 1.8.176, não sanitizam nem escapam os dados de formulário enviados, permitindo que um atacante não autenticado envie payloads de XSS que serão executados quando um usuário privilegiado visualizar o envio relacionado.
Fontes
1- WebSecurityProjectPesquisa
Análise e reprodução de CVE-2022-23988 e CVE-2022-34265
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.