CVE-2024-1985
El plugin Simple Membership contiene una vulnerabilidad de cross-site scripting almacenado en versiones hasta la 4.4.2 donde el parámetro Display Name carece de sanitización y escape adecuados, permitiendo que atacantes no autenticados inyecten scripts maliciosos que se ejecutan cuando se accede a las páginas. La explotación requiere tácticas de ingeniería social para engañar a los usuarios para que inicien sesión con una cuenta comprometida que contenga la carga inyectada. El impacto práctico sigue siendo limitado ya que el código malicioso solo se ejecuta cuando alguien se autentica como la cuenta de usuario afectada.
Basado en datos públicos de CVE (MITRE/NVD).