Плагин WordPress «12 Step Meeting List» до версии 3.19.17 не очищает и не экранирует значение, отправленное неаутентифицированными пользователями, перед сохранением его в журнале активности и выводом обратно на страницу области администрирования, что приводит к проблеме с сохраненными межсайтовыми сценариями, которая может быть использована против пользователей с высокими привилегиями, таких как администратор.
Показать оригинальное описание (EN)
The 12 Step Meeting List WordPress plugin before 3.19.17 does not sanitise and escape a value submitted by unauthenticated users before storing it in its activity log and outputting it back in an admin area page, leading to a Stored Cross-Site Scripting issue which could be used against high privilege users such as admin.