CVE-2021-24378
El plugin Autoptimize anterior a la versión 2.7.8 no valida los tipos de archivo dentro de los archivos subidos a través de su funcionalidad de Importar Configuración. Este descuido permite que usuarios autenticados con privilegios elevados incrusten archivos maliciosos como documentos HTML que contengan JavaScript en un archivo, que posteriormente se ejecuta cuando los usuarios acceden al archivo resultante dentro del directorio del plugin. La vulnerabilidad requiere acceso de usuario de alto nivel pero presenta un riesgo de secuencias de comandos entre sitios a través del contenido del archivo importado.
Basado en datos públicos de CVE (MITRE/NVD).