CVE-2022-2546
El plugin All-in-One WP Migration en versiones anteriores a la 7.63 contiene una especificación incorrecta del tipo de contenido y no sanitiza adecuadamente la salida del manejador AJAX ai1wm_export, lo que permite que un atacante inyecte código HTML o JavaScript malicioso en las respuestas que se ejecutan dentro de la sesión del navegador de un usuario. La explotación de esta vulnerabilidad requiere familiaridad con una clave secreta estática codificada que debe ser conocida para elaborar la solicitud maliciosa. Cualquier visitante del sitio que sin saberlo envíe tal solicitud elaborada se vuelve vulnerable a tener código arbitrario ejecutado en su contexto autenticado.
Basado en datos públicos de CVE (MITRE/NVD).