CVE-2026-7330
El plugin Auto Affiliate Links para WordPress es vulnerable a Stored Cross-Site Scripting (XSS) en versiones hasta y inclusive 6.8.8. Esto se debe a una sanitización insuficiente del parámetro 'url' en la función aal_url_stats_save_action() y una completa ausencia de escape de salida en aal_display_clicks(), donde el valor almacenado se imprime directamente en el atributo href y el texto interno de un elemento anchor sin usar esc_url(), esc_attr() o esc_html(). Esto permite que atacantes no autenticados inyecten scripts web arbitrarios en la página de estadísticas del administrador, los cuales se ejecutan en el navegador de un administrador cuando se visita la página, aprovechando una nonce pública y un punto final AJAX sin autenticación registrado mediante el hook wp_ajax_nopriv_.
Traducción automática del texto original de la fuente. Ver original
Fuente: CVE.org