CVE-2021-24685
El plugin Flat Preloader anterior a la versión 1.5.4 no implementa verificación de nonce cuando los administradores guardan la configuración, y realiza un saneamiento e escape inadecuados de los valores almacenados. Esta vulnerabilidad permite a los atacantes ejecutar ataques de falsificación de solicitud entre sitios contra administradores autenticados, inyectando scripts maliciosos que se ejecutan ya sea en el frontend o en el backend dependiendo de la carga útil utilizada. Si bien la versión 1.5.1 abordó el problema de CSRF, se requirieron mejoras de saneamiento adicionales a través de las versiones 1.5.2 a 1.5.4 para resolver completamente la vulnerabilidad.
Basado en datos públicos de CVE (MITRE/NVD).