The Amelia WordPress plugin is vulnerable to Cross-Site Scripting due to insufficient escaping and sanitization of the lastName parameter found in the ~/src/Application/Controller/User/Customer/AddCustomerController.php file which allows attackers to inject arbitrary web scripts onto a pages that executes whenever a user accesses the booking calendar with the date the attacker has injected the malicious payload into. This affects versions up to and including 1.0.46.
El plugin Amelia de WordPress es vulnerable a un ataque de tipo Cross-Site Scripting debido a un insuficiente escape y saneo del parámetro lastName encontrado en el archivo ~/src/Application/Controller/User/Customer/AddCustomerController.php que permite a atacantes inyectar scripts web arbitrarios en una página que es ejecutada cada vez que un usuario accede al calendario de reservas con la fecha en la que el atacante ha inyectado una carga útil maliciosa. Esto afecta a versiones hasta la 1.0.46 incluyéndola