WordPress · Storegrowth: Smart Sales Booster For Woocommerce · CVE-2026-13440
**Nome do Software Vulnerável e Versões Afetadas**
StoreGrowth: Smart Sales Booster for WooCommerce | BOGO, Upsells, Direct Checkout, Quick View, Side Cart versões anteriores a 2.1.1
**Description**
Ocorre Cross-Site Scripting (XSS) Armazenado devido à sanitização de entrada e escape de saída insuficientes. Isso permite que atacantes não autenticados injetem scripts web arbitrários em páginas, que são executados quando um usuário acessa a página afetada. O problema é facilitado pela exposição do nonce `ajd protected` exigido pelo manipulador `create popup()` para todos os visitantes do frontend não autenticados via `wp localize script` sob `bogo save url.ajd nonce`, ignorando o controle de acesso apenas por nonce. O parâmetro vulnerável é `message popup`.
**Recommendations**
Atualize o StoreGrowth: Smart Sales Booster for WooCommerce | BOGO, Upsells, Direct Checkout, Quick View, Side Cart para uma versão posterior a 2.1.0.