WordPress · Flow Payment · CVE-2026-57857
**Nome do Software Vulnerável e Versões Afetadas**
Flow Payment plugin for WordPress versão 3.0.8
**Description**
Ocorre cross-site scripting refletido na página de checkout do WooCommerce quando o plugin processa cancelamentos de pedidos. O parâmetro GET `error message` é passado para a função `wc add notice()` no arquivo `flowpayment-fl.php` sem a devida sanitização de entrada ou escape de saída. Um invasor não autenticado pode criar uma URL contendo um payload de JavaScript no parâmetro `error message`; se uma vítima com uma sessão de checkout do WooCommerce ativa acessar o link, o payload é executado no navegador da vítima na origem do site WordPress.
**Recommendations**
Atualize o Flow Payment plugin for WordPress para uma versão posterior à 3.0.8.
Como medida de mitigação temporária, evite o uso do parâmetro `error message` na página de checkout até que o plugin seja atualizado.