Início
Início
Tendências
Tendências
Vulnerabilidades
Vulnerabilidades
Notícias
Notícias
Pesquisadores
Pesquisadores
Por que dbugs?
Por que dbugs?
Configurações

Matias Schiappacasse

#52393de 54,888
4.3CVSS total
Vulnerabilidades · 1
PT-2026-60989
4.3
2026-07-18
WordPress · Flow Payment · CVE-2026-57857
**Nome do Software Vulnerável e Versões Afetadas** Flow Payment plugin for WordPress versão 3.0.8 **Description** Ocorre cross-site scripting refletido na página de checkout do WooCommerce quando o plugin processa cancelamentos de pedidos. O parâmetro GET `error message` é passado para a função `wc add notice()` no arquivo `flowpayment-fl.php` sem a devida sanitização de entrada ou escape de saída. Um invasor não autenticado pode criar uma URL contendo um payload de JavaScript no parâmetro `error message`; se uma vítima com uma sessão de checkout do WooCommerce ativa acessar o link, o payload é executado no navegador da vítima na origem do site WordPress. **Recommendations** Atualize o Flow Payment plugin for WordPress para uma versão posterior à 3.0.8. Como medida de mitigação temporária, evite o uso do parâmetro `error message` na página de checkout até que o plugin seja atualizado.