PT-2026-98387 · WordPress · Wpforms

CVE-2026-88996

·

Publicado

2026-09-25

·

Atualizado

2026-09-25

CVSS v3.1

6.1

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas WPForms – AI Form Builder for WordPress – Contact Forms, Payment Forms, Survey Form, Quiz & More versões anteriores a 2.0.3
Descrição A sanitização de entrada e a codificação de saída insuficientes permitem que invasores não autenticados realizem Reflected Cross-Site Scripting (XSS), uma técnica onde scripts maliciosos são injetados em uma página da web e executados no navegador da vítima. Isso ocorre por meio do parâmetro POST page title através da Smart Tag {page title}. O problema é explorável quando um administrador configura uma mensagem de confirmação que coloca a Smart Tag {page title} dentro de um contexto de atributo HTML, permitindo a execução de scripts web arbitrários se um usuário for enganado para clicar em um link malicioso.
Recomendações Atualize o WPForms – AI Form Builder for WordPress – Contact Forms, Payment Forms, Survey Form, Quiz & More para a versão 2.0.3 ou posterior.

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-88996

Produtos afetados

Wpforms