WordPress · Cm Business Directory · CVE-2026-8892
**Nome do Software Vulnerável e Versões Afetadas**
CM Business Directory versões anteriores a 1.5.8
**Descrição**
A sanitização insuficiente de entrada e a escape de saída inadequada permitem que atacantes autenticados com nível de acesso de contribuidor ou superior realizem Stored Cross-Site Scripting. Isso ocorre quando scripts web arbitrários são injetados em páginas por meio de campos de meta de endereço comercial, que são executados sempre que um usuário acessa a página afetada. Como a carga maliciosa é armazenada em meta de postagem em vez de post content, a restrição de capacidade `unfiltered html` do WordPress é ignorada. As variáveis afetadas incluem `cmbd address`, `cmbd cityTown`, `cmbd stateCounty`, `cmbd postalcode`, `cmbd region` e `cmbd country`.
**Recomendações**
Atualize para uma versão posterior à 1.5.7.
Restrinja o uso dos campos `cmbd address`, `cmbd cityTown`, `cmbd stateCounty`, `cmbd postalcode`, `cmbd region` e `cmbd country` apenas a usuários confiáveis.