CVE-2023-7048
El plugin My Sticky Bar para WordPress contiene una vulnerabilidad de falsificación de solicitud entre sitios en versiones hasta la 2.6.6 debido a una verificación de nonce inadecuada en el archivo mystickymenu-contact-leads.php. Un atacante no autenticado puede explotar este defecto creando una solicitud maliciosa que, cuando es clickeada por un administrador, dispara la exportación de datos de contactos principales a un archivo CSV. El archivo exportado se almacena temporalmente en un directorio público, creando una ventana estrecha de oportunidad para que el atacante descargue la información sensible antes de que el sistema la elimine automáticamente.
Basado en datos públicos de CVE (MITRE/NVD).