CVE-2020-37233
BuddyPress versión 6.2.0 y anteriores contiene una vulnerabilidad de secuencias de comandos entre sitios almacenadas que permite a usuarios autenticados con acceso de nivel moderador ejecutar scripts arbitrarios inyectando código malicioso en el parámetro figure dentro de bloques wp:html. Cuando administradores del sitio u otros usuarios privilegiados ven páginas que contienen este contenido inyectado, los atacantes pueden aprovechar elementos iframe y controladores de eventos para comprometer sesiones de usuarios y llevar a cabo campañas de phishing persistentes.
Basado en datos públicos de CVE (MITRE/NVD).