WP Clinic
Entrar Registrarse

CVE · Medium

CVE-2026-7795 — Click to Chat – HoliThemes [click-to-chat-for-whatsapp] < 4.40

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2026-7795 Click to Chat – HoliThemes [click-to-chat-for-whatsapp] < 4.40 Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) Media 6,4 < 4.40 4.40 2026-06-05

CVE-2026-7795

El plugin Click to Chat – WA Widget para WordPress es vulnerable a Stored Cross-Site Scripting (XSS) mediante el parámetro 'num' del corto código [chat] en todas las versiones hasta y inclusive la 4.38. Esto se debe a una falta de escape adecuado al incorporar valores de atributos de cortos códigos proporcionados por el usuario dentro de literales de cadena de JavaScript que luego se colocan en atributos de manejadores de eventos HTML. La función CCW_Shortcode::shortcode() aplica esc_attr() al parámetro 'num' (línea 157), lo cual convierte las comillas simples en el entidad HTML '. Este valor codificado en entidad es luego interpolado directamente en una llamada a cadena de JavaScript window.open() delimitada por comillas simples (líneas 194/221), y esa cadena completa se coloca literalmente en un atributo onclick en los archivos de plantilla de estilo (por ejemplo, sc-style-1.php línea 6). Debido a que los navegadores HTML-decodifican valores de atributos de eventos antes de ejecutar el JavaScript incrustado, las comillas simples ' son decodificadas nuevamente a comillas simples literales en tiempo de ejecución, lo cual permite que la carga útil inyectada se escape del contexto de cadena de JavaScript y ejecute código arbitrario. Esto hace posible para atacantes autenticados con acceso nivel Contribuidor o superior inyectar scripts web arbitrarios en páginas que se ejecutarán cada vez que un usuario haga clic en el botón de chat de WhatsApp renderizado por el corto código [chat].

Traducción automática del texto original de la fuente. Ver original

Fuente: CVE.org

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.