WordPress · Fluentsmtp · CVE-2026-16636
**Nome do Software Vulnerável e Versões Afetadas**
FluentSMTP – WP SMTP Plugin with Amazon SES, SendGrid, MailGun, Postmark, Google and Any SMTP Provider versões anteriores a 2.2.96
**Description**
A sanitização insuficiente de entrada e a falta de escape de saída permitem que atacantes não autenticados realizem Stored Cross-Site Scripting (XSS), uma técnica onde scripts maliciosos são armazenados permanentemente no servidor alvo. O problema ocorre na visualização de detalhes dos Logs de E-mail quando um administrador utiliza os controles de navegação Anterior/Próximo, pois este caminho específico ignora o pipeline `escapeHtml`. O payload malicioso é entregue através da variável `to.name` dentro de uma chamada da função `wp mail()`.
**Recommendations**
Atualize o FluentSMTP – WP SMTP Plugin with Amazon SES, SendGrid, MailGun, Postmark, Google and Any SMTP Provider para a versão 2.2.96 ou posterior.