PT-2026-60989 · WordPress · Flow Payment

·

CVE-2026-57857

·

Publicado

2026-07-18

·

Atualizado

2026-07-18

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Flow Payment plugin for WordPress versão 3.0.8
Description Ocorre cross-site scripting refletido na página de checkout do WooCommerce quando o plugin processa cancelamentos de pedidos. O parâmetro GET error message é passado para a função wc add notice() no arquivo flowpayment-fl.php sem a devida sanitização de entrada ou escape de saída. Um invasor não autenticado pode criar uma URL contendo um payload de JavaScript no parâmetro error message; se uma vítima com uma sessão de checkout do WooCommerce ativa acessar o link, o payload é executado no navegador da vítima na origem do site WordPress.
Recommendations Atualize o Flow Payment plugin for WordPress para uma versão posterior à 3.0.8. Como medida de mitigação temporária, evite o uso do parâmetro error message na página de checkout até que o plugin seja atualizado.

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-57857

Produtos afetados

Flow Payment