CVE-2020-35933
El plugin Newsletter hasta la versión 6.8.1 contiene una vulnerabilidad de cross-site scripting reflejado autenticado en la acción AJAX tnpc_render. Un atacante autenticado puede inyectar JavaScript malicioso manipulando los parámetros options u encoded_options enviados al endpoint wp-admin/admin-ajax.php, lo que permite la ejecución de scripts arbitrarios en el contexto de la sesión del navegador de un administrador. La vulnerabilidad existe porque la entrada suministrada por el usuario se decodifica y se renderiza sin una sanitización adecuada, lo que permite la inyección de código a través de múltiples vectores de parámetros.
Basado en datos públicos de CVE (MITRE/NVD).