CVE-2023-47652
El plugin Auto Affiliate Links hasta la versión 6.4.2.4 contiene una vulnerabilidad de falsificación de solicitudes entre sitios porque múltiples funciones, incluyendo aalUpdateExcludePosts(), carecen de una validación adecuada de nonce. Un atacante podría explotar esta falla elaborando una solicitud maliciosa que, cuando sea activada por un administrador, permitiría al atacante modificar la configuración del plugin e inyectar código JavaScript arbitrario en el sitio. La vulnerabilidad requiere ingeniería social para engañar a un administrador y hacerlo hacer clic en un enlace o visitar una página maliciosa.
Basado en datos públicos de CVE (MITRE/NVD).