Início
Início
Tendências
Tendências
Vulnerabilidades
Vulnerabilidades
Notícias
Notícias
Pesquisadores
Pesquisadores
Por que dbugs?
Por que dbugs?
Configurações

Whitesector

#45938de 56,333
6.1CVSS total
Vulnerabilidades · 1
PT-2026-67966
6.1
2026-08-05
WordPress · Football-Pool · CVE-2026-8790
**Nome do Software Vulnerável e Versões Afetadas** Football Pool plugin for WordPress versões anteriores a 2.13.5 **Descrição** Ocorre Reflected Cross-Site Scripting devido à sanitização de entrada e escape de saída insuficientes. Quando o envio de um formulário de shoutbox falha na verificação de nonce, o parâmetro `shouttext` está vazio ou o usuário não consegue salvar, o valor bruto do POST é ecoado de volta em um elemento `<textarea>` usando a função `printf('%s', ...)` sem escape HTML. Isso permite que atacantes não autenticados executem scripts web arbitrários no navegador de uma vítima autenticada com permissões de nível Assinante ou superior que seja enganada para enviar uma requisição POST manipulada para uma página que contenha o widget Shoutbox. **Recomendações** Atualize o Football Pool plugin for WordPress para a versão 2.13.5 ou posterior. Como mitigação temporária, restrinja o acesso ao widget Shoutbox ou evite usar o parâmetro `shouttext` até que a atualização seja aplicada.