Widgetpack · Widgets For Google Reviews · CVE-2026-12154
**Nome do Software Vulnerável e Versões Afetadas**
Reviews Widgets for Google, Yelp & TripAdvisor versões anteriores a 2.7.4
**Descrição**
Ocorre Cross-Site Scripting Armazenado quando invasores autenticados com nível de acesso de contribuidor ou superior injetam scripts web arbitrários em páginas. O problema decorre da sanitização de entrada e escape de saída insuficientes no método `Feed Shortcode::fbrev()`. Especificamente, o atributo `page id` do shortcode `[fbrev]` é passado através de `Feed Old::get feed()` para o método `View::render()`, onde é ecoado diretamente no atributo HTML `data-id` sem o uso de `esc attr()`. Cross-Site Scripting é uma técnica onde scripts maliciosos são injetados em sites confiáveis.
**Recomendações**
Atualize o Reviews Widgets for Google, Yelp & TripAdvisor para a versão 2.7.4 ou posterior.
Como mitigação temporária, restrinja o uso do atributo `page id` dentro do shortcode `[fbrev]` para usuários com nível de acesso de contribuidor.