CVE-2026-9833
Tag Groups < 2.2.0 - XSS Refletido via Parâmetro 'tag_groups_task'
- Publicado
- 20 de jul. de 2026
- Atualizado
- 20 de jul. de 2026
- Atribuindo CNA
- WPScan
- Evidência observada
- 9 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:LBaixo · próximos 30 dias
- Percentil
- 20,9%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
O plugin Tag Groups é a forma avançada de exibir seus termos de taxonomia. A versão anterior a 2.2.0 do plugin WordPress não escapa corretamente um de seus parâmetros AJAX antes de refleti-lo no corpo da resposta servida com um tipo de conteúdo HTML, permitindo que atacantes não autenticados executem JavaScript arbitrário no navegador de um usuário conectado com a capacidade `edit_pages` (Editor ou superior) que seja induzido a seguir um link malicioso.
Fontes
1- CVE-2026-9833Pesquisa
Análise técnica de uma vulnerabilidade de XSS refletido no plugin Tag Groups para WordPress anterior à versão 2.2.0, abordando causa raiz, fluxo de ataque, impacto, detecção e mitigação.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.