CVE-2025-39444
El plugin MaxButtons para WordPress es vulnerable a Stored Cross-Site Scripting (XSS) en versiones hasta y inclusive 9.8.3 debido a una sanitización de entrada insuficiente y una escapada de salida inadecuada. Esto permite que los atacantes autenticados, con acceso de nivel administrador o superior, inyecten scripts web arbitrarios en páginas que se ejecutarán cada vez que un usuario acceda a una página inyectada. Esta vulnerabilidad solo afecta instalaciones multi-site y aquellas donde se ha deshabilitado la opción unfiltered_html.
Traducción automática del texto original de la fuente. Ver original
Fuente: Wordfence