CVE-2025-1489
WP-Appbox <= 4.5.4 - Cross-Site Scripting Armazenado Autenticado (Contribuidor+) via shortcode appbox
- Publicado
- 21 de fev. de 2025
- Atualizado
- 8 de abr. de 2026
- Atribuindo CNA
- Wordfence
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:NBaixo · próximos 30 dias
- Percentil
- 23,0%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
O plugin WP-Appbox para WordPress é vulnerável a Cross-Site Scripting Armazenado por meio do shortcode appbox do plugin em todas as versões até a 4.5.4, inclusive, devido à sanitização insuficiente de entrada e ao escape insuficiente de saída nos atributos fornecidos pelos usuários. Isso possibilita que atacantes autenticados, com acesso de nível colaborador ou superior, injetem scripts web arbitrários em páginas que serão executados sempre que um usuário acessar uma página injetada.
Fontes
1Este repositório serve para demonstrar e praticar minhas habilidades de análise forense/análise de vulnerabilidades ao reproduzir um CVE relacionado à web em um ambiente seguro.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.