WordPress · Calendar · CVE-2026-14827
**Nome do Software Vulnerável e Versões Afetadas**
Calendar WordPress plugin versões anteriores a 1.3.18
**Description**
Ocorre Cross-Site Scripting (XSS) Armazenado quando o plugin não escapa adequadamente um campo de evento fornecido pelo usuário antes de exibi-lo dentro de um atributo HTML em uma página pública. Isso permite que usuários com a função de Colaborador (Contributor) injetem JavaScript arbitrário através do parâmetro `event link`, que é executado no navegador de qualquer usuário que visualize o calendário.
**Recommendations**
Atualize o Calendar WordPress plugin para a versão 1.3.18 ou posterior.