El plugin aThemes Starter Sites para WordPress es vulnerable a Cross-Site Scripting almacenado a través de la carga de archivos SVG en todas las versiones hasta, e incluyendo, la 1.0.53 debido a una sanitización insuficiente de la entrada y escape de la salida.
Esto permite a atacantes autenticados, con acceso de nivel Autor y superior, inyectar scripts web arbitrarios en páginas que se ejecutarán cada vez que un usuario acceda al archivo SVG.
Se recomienda a los usuarios actualizar a la última versión del plugin aThemes Starter Sites para mitigar esta vulnerabilidad y evitar la carga de archivos SVG de fuentes no confiables.