CVE-2024-5645
Existe una vulnerabilidad en el complemento Envo Extra para WordPress, específicamente en versiones hasta 1.8.23, donde un atacante con acceso al nivel de colaborador o superior puede inyectar scripts web maliciosos en páginas a través del parámetro 'button_css_id' del widget de botón. Esto ocurre debido a una validación de entrada insuficiente y protección de salida, lo que permite al atacante inyectar scripts web arbitrarios que se ejecutarán cuando sean accedidos por otros usuarios. Como resultado, un atacante puede inyectar código malicioso en páginas que luego serán ejecutados por usuarios no sospechosos.
Basado en datos públicos de CVE (MITRE/NVD).