O plug-in tagDiv Composer para WordPress é vulnerável a gravação de sítios cruzados armazenados através do código curto vc_raw_html em todas as versões até e incluindo 5.4.5. Isto se deve à falta de saneamento de entrada e saída de escape no método vc_raw_html::render(), que base 64 -decodifica conteúdo de shortcode (após um strip_tags() que é evitado porque a carga útil codificada não contém etiquetas no gravar) e concatena o resultado diretamente no HTML da página. Porque o filtro wp_kses_post() do WordPress só vê a base inerte 64 texto dentro de um padrão normal de shortcode e não o decodifica, as etiquetas perigosas sobrevivem em post_ content e são emitidas sem escadas no tempo de renderização. Isto torna possível que os atacantes autenticados, com acesso ao nível do Contributor e acima, injetem scripts web arbitrários em páginas que serão executados sempre que um usuário acessar uma página injetada (por exemplo, quando um Editor ou Administrador visualizar o post pendente). O registro do banco de dados nacional de vulnerabilidade CVE- 2026 - 12561 foi publicado em 2026 - 08 - 25 T 05: 17: 19.867 Z e última modificação em 2026 - 08 - 26 T 16: 19: 05.917 Z. O seu estado gravado é Diferido.
métricas de vulnerabilidade gravadas: CVSS 3.1, pontuação de base 6.4, gravidade MEDIUM, vetor CVSS: 3.1 /AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N, pontuação de exploração 3.1, pontuação de impacto 2.7; CVSS. Classificações de fraqueza associadas: CWE- 79.
O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.