PT-2026-67966 · WordPress · Football-Pool

·

CVE-2026-8790

·

Publicado

2026-08-05

·

Atualizado

2026-08-05

CVSS v3.1

6.1

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Football Pool plugin for WordPress versões anteriores a 2.13.5
Descrição Ocorre Reflected Cross-Site Scripting devido à sanitização de entrada e escape de saída insuficientes. Quando o envio de um formulário de shoutbox falha na verificação de nonce, o parâmetro shouttext está vazio ou o usuário não consegue salvar, o valor bruto do POST é ecoado de volta em um elemento <textarea> usando a função printf('%s', ...) sem escape HTML. Isso permite que atacantes não autenticados executem scripts web arbitrários no navegador de uma vítima autenticada com permissões de nível Assinante ou superior que seja enganada para enviar uma requisição POST manipulada para uma página que contenha o widget Shoutbox.
Recomendações Atualize o Football Pool plugin for WordPress para a versão 2.13.5 ou posterior. Como mitigação temporária, restrinja o acesso ao widget Shoutbox ou evite usar o parâmetro shouttext até que a atualização seja aplicada.

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-8790

Produtos afetados

Football-Pool