CVE-2023-6594
El plugin MaxButtons para WordPress contiene una vulnerabilidad de cross-site scripting almacenado en versiones hasta la 9.7.4 que afecta el área de configuración del administrador. La desinfección e escape insuficientes de la entrada del usuario permite que los administradores y los usuarios con privilegios de creación de botones inyecten scripts maliciosos que se ejecutan cuando se ven las páginas. La vulnerabilidad se aplica solamente a instalaciones multisitio o aquellas con unfiltered_html deshabilitado, e impacta a los usuarios con privilegios más bajos (colaboradores en adelante) cuando los administradores les otorgan capacidades de creación de botones.
Basado en datos públicos de CVE (MITRE/NVD).