CVE-2024-2324
El plugin FileOrganizer para WordPress hasta la versión 1.0.6 contiene una vulnerabilidad de cross-site scripting almacenado que permite a los atacantes subir archivos SVG maliciosos debido a la sanitización e escape insuficientes de la entrada. En la versión gratuita, solo los administradores pueden explotar este defecto para inyectar scripts arbitrarios que se ejecutan cuando otros usuarios ven las páginas afectadas, mientras que la versión pro permite el mismo ataque por parte de administradores y potencialmente por usuarios con menos privilegios, incluyendo suscriptores si esa funcionalidad está habilitada. La vulnerabilidad afecta a todas las versiones hasta la 1.0.6 inclusive y se resuelve en la versión 1.0.7 o posterior.
Basado en datos públicos de CVE (MITRE/NVD).