Alimentazione Fahad Mahmood RSS Widget Plugin v2.7.9 e inferiore non disinfetta il valore della ""t"" GET parametro prima eco di nuovo fuori all’interno di un tag input. Ciò comporta una vulnerabilità XSS riflessa che malintenzionati possono sfruttare con un URL appositamente predisposto.
https://wordpress.org/plugins/rss-feed-widget/advanced/
https://zeroaptitude.com/zerodetail/wordpress-plugin-bug-hunting-part-1/
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2020-24314