CVE-2024-10222
El plugin SVG Support para WordPress anterior a la versión 2.5.11 contiene una vulnerabilidad de cross-site scripting almacenado que se puede explotar a través de cargas de archivos SVG. Los usuarios autenticados con privilegios de Autor o superior pueden inyectar scripts maliciosos en archivos SVG debido a una sanitización y escapado inadecuados, lo que permite que los scripts se ejecuten cuando otros usuarios ven los archivos afectados. Aunque los administradores tienen esta capacidad de forma predeterminada, la vulnerabilidad se vuelve más explotable si se otorgan permisos de carga de SVG a roles de usuario con menos privilegios como autores.
Basado en datos públicos de CVE (MITRE/NVD).