CVE-2022-1756
El plugin Newsletter en versiones anteriores a la 7.4.5 falla en sanitizar adecuadamente la variable $_SERVER['REQUEST_URI'] antes de mostrarla en páginas administrativas, creando una vulnerabilidad de cross-site scripting reflejado. Aunque el código aplica addslashes y los navegadores contemporáneos típicamente codifican las solicitudes en URL automáticamente, esta protección resulta insuficiente contra versiones antiguas de navegadores como Internet Explorer 9 y anteriores. Un atacante podría explotar esta debilidad creando un URI malicioso para ejecutar scripts arbitrarios en el contexto de la sesión de un administrador cuando se visualiza a través de un navegador vulnerable.
Basado en datos públicos de CVE (MITRE/NVD).