Início
Início
Tendências
Tendências
Vulnerabilidades
Vulnerabilidades
Notícias
Notícias
Pesquisadores
Pesquisadores
Por que dbugs?
Por que dbugs?
Configurações

Hann1Bl3L3Ct3R

Pesquisador deObviam
#41018de 56,337
7.2CVSS total
Vulnerabilidades · 1
PT-2026-54618
7.2
2026-07-01
WordPress · Nex-Forms · CVE-2026-12142
**Nome do Software Vulnerável e Versões Afetadas** NEX-Forms – Ultimate Forms Plugin for WordPress versões anteriores a 9.2.3 **Descrição** A sanitização insuficiente de entrada e a falta de escape de saída permitem que atacantes não autenticados realizem Stored Cross-Site Scripting. Isso ocorre por meio do parâmetro de array ` name[]`, permitindo a injeção de scripts web arbitrários em páginas que são executados quando acessados por um usuário. A filtragem de saída `wp kses()` é ineficaz porque a função `NEXForms allowed tags()` permite explicitamente `<script>`, `<iframe src/srcdoc>` e manipuladores de eventos JavaScript, como `onClick`, `onBlur` e `onChange`, em sua lista de permissões. **Recomendações** Atualize o NEX-Forms – Ultimate Forms Plugin for WordPress para a versão 9.2.3 ou posterior.