Vulnerabilidad en The Recipe Card Blocks Lite plugin for WordPress is vulnerable to Stored Cross-Site Scripting via... (CVE-2026-3011)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
08/06/2026
Última modificación:
23/07/2026
Descripción
El plugin Recipe Card Blocks Lite para WordPress es vulnerable a cross-site scripting almacenado a través de los atributos 'summary' y 'notes' del bloque de recetas en todas las versiones hasta la 3.4.13, inclusive. Esto se debe a que el método 'WPZOOM_Helpers::deserialize_block_attributes' convierte secuencias codificadas en Unicode de nuevo en caracteres HTML después de que ya se haya aplicado la sanitización. Esto hace posible que atacantes autenticados, con acceso de nivel de Autor y superior, inyecten scripts web arbitrarios en páginas que se ejecutan cada vez que un usuario accede a la publicación publicada o a la vista de impresión de una receta inyectada.
Impacto
Puntuación base 3.x
6.40
Gravedad 3.x
MEDIA
Referencias a soluciones, herramientas e información
- https://plugins.trac.wordpress.org/browser/recipe-card-blocks-by-wpzoom/trunk/src/classes/class-wpzoom-helpers.php#L253
- https://plugins.trac.wordpress.org/browser/recipe-card-blocks-by-wpzoom/trunk/src/classes/class-wpzoom-print-template-manager.php#L224
- https://plugins.trac.wordpress.org/browser/recipe-card-blocks-by-wpzoom/trunk/src/structured-data-blocks/class-wpzoom-recipe-card-block.php#L582
- https://plugins.trac.wordpress.org/browser/recipe-card-blocks-by-wpzoom/trunk/src/structured-data-blocks/class-wpzoom-recipe-card-block.php#L592
- https://plugins.trac.wordpress.org/changeset/3470036/
- https://www.wordfence.com/threat-intel/vulnerabilities/id/a684bf5f-7cf6-43b1-b457-fdc2ba74852d?source=cve



