CVE-2024-13323
El plugin Booking Calendar para WordPress contiene una vulnerabilidad de cross-site scripting almacenado en su shortcode de reserva que afecta las versiones hasta la 10.9.2. Los atacantes con privilegios de contribuidor o superiores pueden inyectar scripts maliciosos a través de atributos del shortcode insuficientemente desinfectados, que luego se ejecutan para todos los usuarios que ven las páginas afectadas. La vulnerabilidad surge de una validación de entrada inadecuada y un escape de salida insuficiente de datos suministrados por el usuario. El problema fue corregido en la versión 10.9.3.
Basado en datos públicos de CVE (MITRE/NVD).