WordPress · Wp Compress · CVE-2026-9066
**Nome do Software Vulnerável e Versões Afetadas**
WP Compress versões anteriores a 7.10.04
**Descrição**
A validação insuficiente de um parâmetro de consulta que controla o host do CDN de ativos permite XSS Refletido (Cross-Site Scripting), uma falha onde scripts maliciosos são refletidos de uma aplicação web para o navegador da vítima. O carregador injeta elementos de script apontando para uma origem controlada por um invasor através do parâmetro `test zone`, permitindo a execução de JavaScript arbitrário na sessão do visitante no site alvo.
**Recomendações**
Atualize o WP Compress para a versão 7.10.04 ou posterior.
Evite usar o parâmetro `test zone` no plugin afetado até que a atualização seja aplicada.