CVE-2024-10027
El plugin WP Booking Calendar para WordPress contiene una vulnerabilidad de cross-site scripting almacenado en su configuración administrativa que afecta a las versiones 10.6.2 e inferiores. Los administradores autenticados pueden inyectar scripts maliciosos en la configuración del plugin debido a una sanitización y escape insuficientes de la entrada del usuario. La vulnerabilidad solo impacta a las instalaciones de WordPress multisitio o aquellas donde la capacidad unfiltered_html ha sido deshabilitada. Los scripts inyectados se ejecutan para los usuarios que ven páginas que contienen el contenido malicioso.
Basado en datos públicos de CVE (MITRE/NVD).