CVE-2024-3026
El plugin MaxButtons para WordPress en versiones hasta la 9.7.7 contiene una vulnerabilidad de cross-site scripting almacenado en el parámetro Custom Rel Tag. Los usuarios autenticados con privilegios de Editor o superior pueden inyectar scripts maliciosos a través de este parámetro debido a la falta de sanitización y escape adecuados del contenido ingresado por el usuario. La vulnerabilidad solo se manifiesta en configuraciones multisitio de WordPress o en entornos donde la capacidad unfiltered_html ha sido restringida, lo que permite a los atacantes incrustar scripts persistentes que se ejecutan cuando otros usuarios ven las páginas afectadas.
Basado en datos públicos de CVE (MITRE/NVD).