WordPress · Contact Form 7 – Dynamic Text Extension · CVE-2026-5116
**Nome do Software Vulnerável e Versões Afetadas**
Contact Form 7 – Dynamic Text Extension versões anteriores a 5.0.6
**Descrição**
Ocorre Cross-Site Scripting Armazenado devido à escape de saída insuficiente em chaves de shortcode de formulário exibidas na página de administração "Scan Forms for Post Meta and User Data Keys". Atacantes autenticados com nível de acesso de Editor ou superior podem injetar scripts web arbitrários que são executados quando um Administrador executa o recurso de varredura. Cross-Site Scripting é uma técnica onde scripts maliciosos são injetados em sites confiáveis.
**Recomendações**
Atualize para a versão 5.0.6 ou posterior.