CVE-2024-12118
El plugin The Events Calendar para WordPress contiene una vulnerabilidad de cross-site scripting almacenado en el widget Event Calendar Link que afecta las versiones 6.9.0 y anteriores. Un atacante autenticado con permisos de nivel Contributor como mínimo puede inyectar scripts maliciosos a través del atributo html_tag explotando la sanitización de entrada y el escape de salida inadecuados. El código inyectado se ejecuta cuando cualquier usuario visita una página que contiene el widget comprometido, afectando a todos los visitantes del sitio que acceden al contenido afectado.
Basado en datos públicos de CVE (MITRE/NVD).