CVE-2026-14343
El plugin Download Manager para WordPress es vulnerable a Stored Cross-Site Scripting (XSS) a través de los atributos Shortcode 'note_before' y 'note_after' en todas las versiones hasta y inclusive la 3.3.61 debido a una sanitización de entrada insuficiente y un escape de salida inadecuado. Esto permite que atacantes autenticados, con acceso de nivel contribuidor o superior, inyecten scripts web arbitrarios en páginas que se ejecutarán cada vez que un usuario acceda a una página inyectada. Aunque wp_kses_post filtra el contenido de la publicación al guardar para usuarios sin html no filtrado, solo los cargos y atributos permitidos por kses que sobreviven al filtrado en tiempo de guardado alcanzarán el sumidero sin escapar; sin embargo, el propio sumidero sigue siendo inseguro y dichas cargas pueden ejecutarse aún así en el navegador cuando un usuario renderiza el shortcode.
Traducción automática del texto original de la fuente. Ver original
Fuente: CVE.org