O plug-in WordPress Frontend Admin pela DynamiApps antes 3.29.9 descodifica as entidades HTML em um valor de campo de formulário enviado após a sua desinfectação, que restaura as etiquetas HTML que o desinfectante tinha neutralizado. Uma carga útil codificada em duplas enviada por um visitante não autenticado é, portanto, armazenada como uma tag ao vivo e saída posterior sem fugir do plugin WordPress do Frontend Admin pela DynamiApps antes 3.29.9 's superfícies de visualização frontal, resultando em scripts cruzados armazenados que executa no navegador de qualquer usuário, incluindo um administrador, que visualiza uma página exibindo o valor enviado. Registro de aconselhamento: GHSA- pgxc- 8 xw 2 -Rggm. Identificadores relacionados: CVE- 2026 - 13609.

Tempo: GitHub Advisory Database publicou este registro em 2026 - 07 - 31 T 09: 31: 16.000 Z e lista a sua última modificação como 2026 - 07 - 31 T 18: 32: 17.000 Z. Severidade: ALTAMENTE. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H.

Software afetado: o registro de aconselhamento não fornece um pacote normalizado ou faixa de versões. Classificação e evidência: identificadores de fraqueza CWE- 79. O registro contém 2 suporte de referências nestes tipos: AVISO, WEB.