WordPress · Profilegrid · CVE-2022-0233
**Nome do software vulnerável e versões afetadas**
As versões do plugin ProfileGrid – User Profiles, Memberships, Groups and Communities para WordPress até a versão 1.2.7, inclusive
**Descrição**
O problema decorre da falta de escapamento adequado nos parâmetros `pm user avatar` e `pm cover image` no arquivo ~/admin/class-profile-magic-admin.php, permitindo que invasores com acesso de usuário autenticado injetem scripts web arbitrários em seus perfis.
**Recomendações**
Para versões até e incluindo a 1.2.7, atualize para uma versão que inclua o escapamento necessário para os parâmetros `pm user avatar` e `pm cover image`, a fim de prevenir Stored Cross-Site Scripting.
Como solução temporária, considere restringir o acesso ao arquivo ~/admin/class-profile-magic-admin.php para minimizar o risco de exploração.