CVE-2022-2635
El plugin Autoptimize es susceptible a cross-site scripting almacenado a través de su función de configuración de CSS crítico en versiones hasta la 3.1.0 porque no sanitiza adecuadamente las entradas ni escapa las salidas. Los administradores y usuarios con privilegios superiores pueden inyectar scripts maliciosos que persisten y se ejecutan cuando otros usuarios ven páginas afectadas, aunque esta vulnerabilidad solo se manifiesta en instalaciones multisitio de WordPress o en entornos donde la capacidad unfiltered_html ha sido restringida. Una mitigación parcial apareció en la versión 3.1.0, y la solución completa se entregó en la versión 3.1.1.
Basado en datos públicos de CVE (MITRE/NVD).