WordPress · Json Api User · CVE-2026-9626
**Nome do Software Vulnerável e Versões Afetadas**
JSON API User versões anteriores a 4.1.1
**Description**
O plugin JSON API User para WordPress contém um problema de Stored Cross-Site Scripting. Isso ocorre porque a função `post comment()` não sanitiza adequadamente a entrada, permitindo que o valor `comment content` seja passado diretamente para `wp insert comment()` sem a sanitização de HTML. Além disso, a falha permite que os usuários definam `comment approved=1` para ignorar a moderação e autoaprovar comentários. Atacantes autenticados com nível de acesso de assinante ou superior podem explorar o parâmetro `content` do endpoint de API 'post comment' para injetar scripts web arbitrários que serão executados quando um usuário acessar a página afetada.
**Recommendations**
Atualize o plugin para uma versão posterior à 4.1.0.
Como medida de mitigação temporária, restrinja o acesso ao endpoint de API 'post comment' ou evite usar o parâmetro `content` até que a atualização seja aplicada.