La vulnerabilidad CVE-2024-9895 permite a atacantes autenticados realizar ataques de Cross-Site Scripting almacenada a través del shortcode moo_receipt_link del plugin Smart Online Order for Clover en versiones hasta 1.5.7.
La falta de saneamiento de entrada y escape de salida en atributos proporcionados por usuarios en el plugin Smart Online Order for Clover para WordPress permite a atacantes autenticados, con acceso de contribuyente y superior, inyectar scripts web arbitrarios en páginas que se ejecutarán cada vez que un usuario acceda a una página inyectada.
Los usuarios afectados por esta vulnerabilidad deben actualizar urgentemente a la última versión del plugin Smart Online Order for Clover y evitar el uso del shortcode moo_receipt_link hasta que se aplique el parche correspondiente.