Bradyholt · Jquery Googleslides · CVE-2026-8866
**Nome do Software Vulnerável e Versões Afetadas**
jQuery googleslides plugin for WordPress versões anteriores a 1.4
**Description**
Ocorre Cross-Site Scripting Armazenado através do shortcode 'googleslides'. O problema decorre da sanitização de entrada e escape de saída insuficientes na função `googleslides handler()`. Especificamente, a função interpola atributos fornecidos pelo usuário—`userid`, `albumid`, `authkey`, `imgmax`, `maxresults`, `random`, `caption`, `albumlink`, `time` e `fadespeed`—diretamente em atributos HTML entre aspas simples sem utilizar `esc attr()`. Isso permite que atacantes autenticados com nível de acesso de contribuidor ou superior injetem scripts web arbitrários em páginas, que serão executados sempre que um usuário acessar a página afetada.
**Recommendations**
Atualize o jQuery googleslides plugin for WordPress para a versão 1.4 ou posterior.