O plug-in OPEN-BRAIN para WordPress é vulnerável ao script de sites armazenados através do campo de configurações 'API Key' em todas as versões até, e incluindo, 0.5.0. Isto se deve à falta de sanidade de entrada e fuga de saída. O plugin usa sanitize_text_field() que tira etiquetas HTML, mas não codifica compas duplas ou outros caracteres especiais HTML necessários para a saída do contexto de atributos seguros. O valor da chave API é salvo através de update_option() e posterior saída para o atributo de valor de um elemento de entrada HTML sem fuga de esc_attr(). Isto torna possível que os atacantes autenticados, com acesso ao nível de Administrador, injetem scripts web arbitrários através de cargas úteis de ruptura de atributos (por exemplo, cotações duplas seguidas de gestores de eventos) que executam sempre que um usuário acessa a página de configurações do plug- in. O registro de base de dados de vulnerabilidade nacional CVE- 2026 - 3995 foi publicado em 2026 - 04 - 16 T 07: 16: 30.503 Z e última modificação em 2026 - 06 - 17 T 10: 44: 35.457 Z. O estado registrado é Diferido.

métricas de vulnerabilidade gravadas: CVSS 3.1, pontuação de base 4.4, gravidade MEDIUM, vetor CVSS: 3.1 /AV:N/AC:H/PR:H/UI:N/S:C/C:L/I:L/A:N, pontuação de exploração 1.3, pontuação de impacto 2.7; CVSS. Classificações de fraqueza associadas: CWE- 79.

O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.