CVE-2023-32960
El plugin UpdraftPlus de respaldo y migración para WordPress contiene una vulnerabilidad de falsificación de solicitud entre sitios en versiones hasta la 1.23.3, derivada de una verificación insuficiente de nonce en la función action_authenticate_storage. Un atacante no autenticado podría explotar este defecto elaborando una solicitud maliciosa para inyectar JavaScript malicioso en los parámetros de autenticación, que posteriormente se ejecutaría en el navegador de un administrador durante interacciones posteriores. La explotación exitosa requiere que el atacante engañe a un administrador del sitio para que realice múltiples acciones, incluyendo la reautenticación de la conexión de almacenamiento. La vulnerabilidad fue corregida en la versión 1.23.4.
Basado en datos públicos de CVE (MITRE/NVD).