CVE-2025-4126
EG-Series <= 2.1.1 - Cross-Site Scripting Armazenado Autenticado (Colaborador+) via Shortcode
- Publicado
- 15 de mai. de 2025
- Atualizado
- 8 de abr. de 2026
- Atribuindo CNA
- Wordfence
- Evidência observada
- 6 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:NBaixo · próximos 30 dias
- Percentil
- 20,9%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
O plugin EG-Series para WordPress é vulnerável a Stored Cross-Site Scripting por meio do shortcode [series] do plugin em todas as versões até a 2.1.1, inclusive, devido à sanitização insuficiente de entrada e ao escape insuficiente de saída nos atributos fornecidos pelo usuário na função shortcode_title. Isso possibilita que atacantes autenticados — com acesso de nível de contribuidor ou superior, em sites com o plugin Classic Editor ativado — injetem código JavaScript arbitrário no atributo titletag, que será executado sempre que um usuário acessar uma página injetada.
Fontes
1POC de vulnerabilidade de ataque de reentrância em contratos inteligentes
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.