CVE-2024-1775
El plugin Nextend Social Login and Register en la versión 3.1.12 y anteriores contiene una vulnerabilidad de secuencias de comandos entre sitios reflejada en el parámetro 'error_description' debido a una validación de entrada y codificación de salida inadecuadas. Un atacante no autenticado con acceso de suscriptor puede inyectar scripts maliciosos que se ejecuten cuando un usuario hace clic en un enlace manipulado, y con el modo de depuración habilitado, podría aprovechar técnicas de falsificación de solicitud entre sitios para dirigirse a administradores autenticados y potencialmente crear cuentas de administrador. Esta vulnerabilidad fue parcheada en la versión 3.1.13.
Basado en datos públicos de CVE (MITRE/NVD).