WordPress · Givewp · CVE-2026-14987
**Nome do Software Vulnerável e Versões Afetadas**
GiveWP – Donation Plugin and Fundraising Platform versões anteriores a 4.16.4
**Descrição**
A sanitização de entrada e a escape de saída insuficientes permitem que atacantes autenticados com nível de acesso give worker ou superior realizem Stored Cross-Site Scripting. O problema ocorre quando a configuração de template Sequoia `twitter message` é utilizada, permitindo a injeção de scripts web arbitrários. Esses scripts são executados quando um doador clica no botão Share on Twitter na visualização de confirmação de doação Sequoia, momento em que o valor não tratado de `twitter message` é avaliado dentro de um literal de template JavaScript.
**Recomendações**
Atualize o GiveWP – Donation Plugin and Fundraising Platform para a versão 4.16.4 ou posterior.