Плагин Easy Appointments WordPress до версии 3.12.26 неправильно проверяет ввод короткого кода в одном из действий по рендерингу блоков, проверяя только первый тег предоставленной строки на соответствие списку разрешений при рендеринге всей строки, что позволяет пользователям с доступом на уровне участника выполнять произвольные зарегистрированные короткие коды.
Показать оригинальное описание (EN)
The Easy Appointments WordPress plugin before 3.12.28 does not correctly validate shortcode input in one of its block-rendering actions, checking only the first tag of the supplied string against an allowlist while rendering the entire string, allowing users with contributor-level access to execute arbitrary registered shortcodes.
Характеристики атаки
Последствия
Строка CVSS v3.1