WordPress · Orbit Fox: Duplicate Page · CVE-2026-11358
**Nome do Software Vulnerável e Versões Afetadas**
Orbit Fox: Duplicate Page, Menu Icons, SVG Support, Cookie Notice, Custom Fonts & More versões anteriores a 3.0.7
**Description**
O plugin está sujeito a Stored Cross-Site Scripting (XSS), uma falha onde scripts maliciosos são armazenados permanentemente no servidor alvo, devido à sanitização de entrada e escape de saída insuficientes nas configurações de administrador. Atacantes autenticados com permissões de nível de administrador ou superior podem injetar scripts web arbitrários através do parâmetro `menu-item-icon`. Esses scripts são executados sempre que um usuário acessa uma página afetada. Este problema impacta especificamente instalações multi-site e ambientes onde o `unfiltered html` foi desativado.
**Recommendations**
Atualize o plugin para uma versão posterior a 3.0.6.
Como medida de mitigação temporária, restrinja o acesso às configurações de administrador associadas ao parâmetro `menu-item-icon`.