WordPress · Football-Pool · CVE-2026-8790
**Nome do Software Vulnerável e Versões Afetadas**
Football Pool plugin for WordPress versões anteriores a 2.13.5
**Descrição**
Ocorre Reflected Cross-Site Scripting devido à sanitização de entrada e escape de saída insuficientes. Quando o envio de um formulário de shoutbox falha na verificação de nonce, o parâmetro `shouttext` está vazio ou o usuário não consegue salvar, o valor bruto do POST é ecoado de volta em um elemento `<textarea>` usando a função `printf('%s', ...)` sem escape HTML. Isso permite que atacantes não autenticados executem scripts web arbitrários no navegador de uma vítima autenticada com permissões de nível Assinante ou superior que seja enganada para enviar uma requisição POST manipulada para uma página que contenha o widget Shoutbox.
**Recomendações**
Atualize o Football Pool plugin for WordPress para a versão 2.13.5 ou posterior.
Como mitigação temporária, restrinja o acesso ao widget Shoutbox ou evite usar o parâmetro `shouttext` até que a atualização seja aplicada.