WordPress · Eventprime · CVE-2026-13441
**Nome do Software Vulnerável e Versões Afetadas**
EventPrime – Events Calendar, Bookings and Tickets versões anteriores a 4.3.4.3
**Descrição**
Ocorre Cross-Site Scripting Armazenado devido à sanitização de entrada e escape de saída insuficientes. Isso permite que invasores injetem scripts web arbitrários em páginas que são executados quando acessados por outros usuários. O problema é desencadeado através do parâmetro `new event type background color`. Se a configuração de Submissões de Convidados `allow submission by anonymous user` estiver habilitada, invasores não autenticados podem enviar tipos de eventos via formulário frontal. Caso contrário, a exploração requer, no mínimo, uma conta autenticada de nível assinante.
**Recomendações**
Atualize o EventPrime – Events Calendar, Bookings and Tickets para a versão 4.3.4.3 ou posterior.
Desative a configuração `allow submission by anonymous user` para evitar a exploração por usuários não autenticados.