CVE-2026-1543
El plugin Avada (Fusion) Builder para WordPress es vulnerable a Stored Cross-Site Scripting (XSS) a través de múltiples shortcodes en todas las versiones hasta y inclusive la 3.15.2 debido a una sanitización de entrada insuficiente y un escape de salida inadecuado. Esto permite que los atacantes autenticados, con acceso nivel Suscriptor o superior, inyecten scripts web arbitrarios en páginas que se ejecutarán cada vez que un usuario (generalmente un administrador) acceda a una página que muestre datos de usuario dinámicos (como mediante la función Dynamic Data que recupera información biográfica del usuario).
Traducción automática del texto original de la fuente. Ver original
Fuente: CVE.org