CVE-2024-2866
El plugin Kadence Blocks para WordPress contiene una vulnerabilidad de cross-site scripting almacenado en su widget Advanced Form que afecta las versiones 3.2.25 y anteriores. Los usuarios autenticados con privilegios de colaborador o superiores pueden inyectar scripts maliciosos a través de atributos insuficientemente sanitizados como el texto de marcador de posición, que luego se ejecutan cuando otros usuarios ven la página afectada. La vulnerabilidad surge de la falta de validación de entrada adecuada y codificación de salida en los parámetros de formulario controlados por el usuario. Actualizar a la versión 3.2.26 o posterior resuelve este problema.
Basado en datos públicos de CVE (MITRE/NVD).