Metaslider · Slider · CVE-2026-18400
**Nome do Software Vulnerável e Versões Afetadas**
Slider, Gallery, and Carousel by MetaSlider versões anteriores a 3.111.1
**Descrição**
A sanitização de entrada e a filtragem de saída insuficientes permitem que atacantes autenticados com nível de acesso de Autor ou superior realizem Stored Cross-Site Scripting. Isso ocorre porque o tipo de post personalizado `ml-slider` não possui restrições de capacidade personalizadas e a chave meta `ml-slider settings` não está protegida. Um atacante pode injetar scripts web arbitrários definindo um valor malicioso para o parâmetro `delay` via `custom fields` do XML-RPC ao criar um post `ml-slider`. Esses scripts são executados sempre que um usuário acessa a página afetada.
**Recomendações**
Atualize para uma versão posterior à 3.111.0.