WordPress · Contact Form 7 · CVE-2026-14236
**Nome do Software Vulnerável e Versões Afetadas**
Contact Form 7 WordPress plugin versões anteriores a 2.5
**Descrição**
Um invasor não autenticado pode redirecionar uma vítima para um site externo arbitrário após o fluxo de checkout do Stripe por meio de um link manipulado. Isso ocorre porque o plugin não valida o host de uma URL de retorno fornecida pelo usuário, utilizada como alvos de redirecionamento de sucesso e cancelamento.
**Recomendações**
Atualize o plugin para a versão 2.5 ou posterior.