WordPress · Givewp · CVE-2026-13704
**Nome do Software Vulnerável e Versões Afetadas**
GiveWP – Donation Plugin and Fundraising Platform versões anteriores a 4.16.2
**Descrição**
A sanitização insuficiente de entrada e a falta de escape de saída permitem que atacantes autenticados com nível de acesso Give Worker ou superior realizem Stored Cross-Site Scripting (XSS). Isso ocorre por meio do parâmetro `sequoia[introduction][image]`, permitindo a injeção de scripts web arbitrários em páginas que são executados quando acessados por outros usuários.
**Recomendações**
Atualize o GiveWP – Donation Plugin and Fundraising Platform para a versão 4.16.2 ou posterior.
Restrinja o acesso ao parâmetro `sequoia[introduction][image]` para usuários com permissões de nível Give Worker até que a atualização seja aplicada.