O plugin WordPress do ECS antes 4.3.8 não realiza verificações de capacidade ou propriedade de objetos nos seus manipuladores AJAX de repetidores dinâmicos (ligados apenas por uma nãoce agnóstica de capacidade que qualquer usuário de edit_ posts obtém do editor Elementor), de modo que um Contribuidor pode escrever uma ligação de fonte de dados em qualquer post — incluindo páginas autoriadas por administradores — cujos valores controlados pelo atacante são renderizados na saída repetidora de um widget sem desinfectação, executando o JavaScript na sessão de qualquer visitante ou administrador que veja a página. Registro de aconselhamento: GHSA- j 628 -rxpx- m 866. Identificadores relacionados: CVE- 2026 - 14230.

Tempo: GitHub Advisory Database publicou este registro em 2026 - 08 - 15 T 06: 32: 06.000 Z e lista a sua última modificação como 2026 - 08 - 17 T 21: 31: 18.000 Z. Gravidade: MODERAR. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N.

Software afetado: o registro de aconselhamento não fornece um pacote normalizado ou faixa de versões. Classificação e evidência: identificadores de fraqueza CWE- 79. O registro contém 2 suporte de referências nestes tipos: AVISO, WEB.