WordPress · Nex-Forms · CVE-2026-12142
**Nome do Software Vulnerável e Versões Afetadas**
NEX-Forms – Ultimate Forms Plugin for WordPress versões anteriores a 9.2.3
**Descrição**
A sanitização insuficiente de entrada e a falta de escape de saída permitem que atacantes não autenticados realizem Stored Cross-Site Scripting. Isso ocorre por meio do parâmetro de array ` name[]`, permitindo a injeção de scripts web arbitrários em páginas que são executados quando acessados por um usuário. A filtragem de saída `wp kses()` é ineficaz porque a função `NEXForms allowed tags()` permite explicitamente `<script>`, `<iframe src/srcdoc>` e manipuladores de eventos JavaScript, como `onClick`, `onBlur` e `onChange`, em sua lista de permissões.
**Recomendações**
Atualize o NEX-Forms – Ultimate Forms Plugin for WordPress para a versão 9.2.3 ou posterior.