CVE-2022-0450
El plugin Menu Image, Icons made easy anterior a la versión 3.0.6 no implementó verificaciones de autorización ni protecciones contra ataques de falsificación de solicitud entre sitios en las operaciones de configuración de menú, mientras que también carecía de validación adecuada de entrada y escape de salida. Esto permitía que cualquier usuario registrado, incluyendo aquellos con permisos de nivel suscriptor, modificara la configuración de menú para menús arbitrarios e inyectara scripts maliciosos que se ejecutarían cuando los menús afectados se mostraran en el frontend del sitio web.
Basado en datos públicos de CVE (MITRE/NVD).