CVE-2024-3111
El plugin Interactive Content – H5P para WordPress anterior a la versión 1.15.8 contiene una vulnerabilidad de cross-site scripting almacenado que afecta las cargas de archivos SVG. Los atacantes con permisos de nivel Colaborador o superior pueden cargar archivos SVG maliciosos que contienen código JavaScript arbitrario debido a la sanitización y escape inadecuados de la entrada del usuario. Cuando cualquier usuario accede a estos archivos SVG infectados, los scripts inyectados se ejecutan en su navegador. La vulnerabilidad está presente en todas las versiones hasta la 1.15.7 y se resuelve en la versión 1.15.8.
Basado en datos públicos de CVE (MITRE/NVD).