Ad

CVE-2026-3851

MEDIUM CVSS 3.1: 6,4 EPSS 0.17%
Обновлено 3 сентября 2026
Meta
Параметр Значение
CVSS 6,4 (MEDIUM)
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик Meta
Публичный эксплойт Нет

Тема Divi для WordPress уязвима для хранимых межсайтовых сценариев через устаревший формат JSON функции динамического контента во всех версиях до 4.27.6 включительно. Это связано с двумя совокупными недостатками: (1) фильтр очистки времени сохранения `et_builder_sanitize_dynamic_content_fields()` ищет только маркеры динамического контента в формате `@ET-DC@...@`, но механизм рендеринга также поддерживает устаревший формат JSON, который автоматически преобразуется во время рендеринга, полностью минуя фильтр времени сохранения, и (2) преобразователь `post_meta_key` в `et_builder_filter_resolve_default_dynamic_content()` не применяет `wp_kses_post()` к разрешенному метазначению, когда для `enable_html` установлено значение `on`, передавая необработанный вывод `get_post_meta()` непосредственно на страницу. Это позволяет злоумышленникам, прошедшим проверку подлинности, с доступом на уровне участника и выше, внедрять произвольные веб-скрипты на страницы, которые будут выполняться всякий раз, когда пользователь обращается к внедренной странице.

Показать оригинальное описание (EN)

The Divi theme for WordPress is vulnerable to Stored Cross-Site Scripting via the Dynamic Content feature's legacy JSON format in all versions up to, and including, 4.27.6. This is due to two compounding flaws: (1) the save-time sanitization filter `et_builder_sanitize_dynamic_content_fields()` only searches for dynamic content markers in the `@ET-DC@...@` format, but the rendering engine also supports a legacy JSON format that is silently converted at render time, completely bypassing the save-time filter, and (2) the `post_meta_key` resolver in `et_builder_filter_resolve_default_dynamic_content()` does not apply `wp_kses_post()` to the resolved meta value when `enable_html` is set to `on`, passing raw `get_post_meta()` output directly to the page. This makes it possible for authenticated attackers, with Contributor-level access and above, to inject arbitrary web scripts in pages that will execute whenever a user accesses an injected page.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1