CVE-2020-35936, CVE-2020-35937
El plugin Post Grid en versiones anteriores a la 2.0.73 contiene vulnerabilidades de cross-site scripting almacenado que permiten a atacantes autenticados inyectar código JavaScript malicioso a través de la funcionalidad de importación de diseños. Al crear una carga maliciosa alojada remotamente y especificarla en el parámetro source durante una solicitud AJAX con la acción post_grid_import_xml_layouts, un atacante puede importar diseños que contienen scripts ejecutables que persisten en la instalación de WordPress. Esta vulnerabilidad afecta todas las versiones anteriores a la 2.0.73 y requiere acceso a nivel de administrador para ser explotada.
Basado en datos públicos de CVE (MITRE/NVD).