WordPress · Wp Meta Seo · CVE-2026-9643
**Nome do Software Vulnerável e Versões Afetadas**
WP Meta SEO versões anteriores a 4.5.19
**Description**
Ocorre Cross-Site Scripting Armazenado Não Autenticado quando o hook `wpmsTemplateRedirect()` detecta um erro 404. O plugin concatena `$ SERVER['HTTP HOST']` com o `$ SERVER['REQUEST URI']` bruto e insere o valor na coluna `wp wpms links.link url` através de `$wpdb->insert()`. Isso permite que atacantes não autenticados injetem scripts web arbitrários que são executados sempre que um administrador acessa a página de administração de 404 & Redirecionamentos no endpoint '/wp-admin/admin.php?page=metaseo broken link'.
**Recommendations**
Atualize para uma versão posterior a 4.5.18.