PT-2026-65771 · WordPress · Gtm4Wp+1

·

CVE-2026-16597

·

Publicado

2026-07-29

·

Atualizado

2026-07-29

CVSS v3.1

7.2

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas GTM4WP – A Google Tag Manager (GTM) plugin for WordPress versões anteriores a 1.22.4
Descrição Ocorre Cross-Site Scripting Armazenado devido à sanitização de entrada e escape de saída insuficientes. Atacantes não autenticados podem injetar scripts web arbitrários em páginas ao realizar um pedido de checkout como convidado com um payload de JavaScript em um campo de faturamento do WooCommerce, como o nome do faturamento. Este problema requer que a opção de integração de dados de pedido do WooCommerce GTM4WP OPTION INTEGRATE WCORDERDATA esteja habilitada. Os scripts injetados são executados sempre que um usuário acessa a página afetada.
Recomendações Atualize para uma versão posterior a 1.22.3. Desative a opção GTM4WP OPTION INTEGRATE WCORDERDATA como uma medida de mitigação temporária.

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-16597

Produtos afetados

Gtm4Wp
Woocommerce