WordPress · Orbit Fox · CVE-2026-16583
**Nome do Software Vulnerável e Versões Afetadas**
The Orbit Fox: Duplicate Page, Menu Icons, SVG Support, Cookie Notice, Custom Fonts & More WordPress plugin versões anteriores a 3.0.8
**Description**
O plugin não sanitiza arquivos SVG carregados quando o recurso de upload de SVG está habilitado. Isso permite que usuários autenticados com permissões de upload (como Autor e acima) carreguem arquivos SVG contendo JavaScript. Quando esses arquivos são visualizados, o script é executado no contexto do site, resultando em Stored Cross-Site Scripting (XSS), uma falha onde scripts maliciosos são armazenados permanentemente no servidor alvo.
**Recommendations**
Atualize o plugin para a versão 3.0.8 ou posterior.
Como medida de mitigação temporária, desative o recurso de upload de SVG.