O GTM 4 WP – Um plug-in Google Tag Manager (GTM) para WordPress plugin para WordPress é vulnerável a gravação de sites cruzados armazenados via campos de faturamento WooCommerce em todas as versões até, e incluindo, 1.22.3 devido à falta de sanidade de entrada e fuga de saída. Isto torna possível que os atacantes não autenticados injetem scripts web arbitrários em páginas que serão executadas sempre que um usuário acessa uma página injetada. Isto requer o GTM 4 Opção de integração de dados de ordem WooCommerce (GTM) 4 WP_OPTION_INTEGRATE_WCORDERDATA) a ser ativado, e é explorado colocando uma ordem de checkout convidado com uma carga útil JavaScript em um campo de faturamento WooCommerce, como o primeiro nome de faturamento. O registro do banco de dados nacional de vulnerabilidade CVE- 2026 - 16597 foi publicado em 2026 - 07 - 29 T 11: 16: 48.330 Z e última modificação em 2026 - 07 - 30 T 14: 01: 30.413 Z. O seu estado gravado é Diferido.

métricas de vulnerabilidade gravadas: CVSS 3.1, pontuação de base 7.2, gravidade HIGH, vetor CVSS: 3.1 /AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:N, pontuação de exploração 3.9, pontuação de impacto 2.7; CVSS. Classificações de fraqueza associadas: CWE- 79.

O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.