CVE-2021-24693
El plugin Simple Download Monitor anterior a la versión 3.9.5 no sanitiza correctamente el campo de metadatos de entrada "File Thumbnail" cuando lo muestra en determinadas páginas, lo que permite que colaboradores y otros usuarios con privilegios bajos inyecten scripts maliciosos que persisten en la base de datos. Debido a que esta vulnerabilidad es explotable incluso cuando las descargas están en espera de revisión, un atacante con acceso de colaborador podría ejecutar JavaScript arbitrario en la sesión del navegador de un administrador, lo que potencialmente le permitiría crear cuentas de administrador no autorizadas o desplegar plugins maliciosos.
Basado en datos públicos de CVE (MITRE/NVD).