CVE · High

CVE-2026-16597 — GTM4WP – A Google Tag Manager (GTM) plugin for WordPress [duracelltomi-google-tag-manager] < 1.22.4

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2026-16597 GTM4WP – A Google Tag Manager (GTM) plugin for WordPress [duracelltomi-google-tag-manager] < 1.22.4 Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) Alta 7,2 < 1.22.4 1.22.4 2026-07-28

CVE-2026-16597

El plugin GTM4WP para WordPress tiene una vulnerabilidad que permite a un atacante inyectar código JavaScript malicioso en el sitio web. Esto ocurre cuando la integración del plugin con WooCommerce está habilitada y se coloca un pedido de pago de invitado con un payload JavaScript especialmente diseñado en un campo de facturación, como el nombre. El código inyectado se puede ejecutar por cualquier usuario que acceda a la página, independientemente de su estado de autenticación. La vulnerabilidad se debe a la falta de validación de entrada y saneamiento de salida en el plugin.

Basado en datos públicos de CVE (MITRE/NVD).

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.