Плагин Bold Page Builder для WordPress до версии 5.9.9 не очищает и не экранирует атрибут короткого кода перед его выводом в атрибут HTML, что позволяет пользователям с ролью участника и выше внедрять произвольные веб-скрипты, которые выполняются, когда пользователь просматривает затронутую страницу.
Показать оригинальное описание (EN)
The Bold Page Builder WordPress plugin before 5.9.9 does not sanitise and escape a shortcode attribute before outputting it in an HTML attribute, allowing users with the Contributor role and above to inject arbitrary web scripts that execute when a user views the affected page.