The Simple Download Monitor plugin before 3.5.4 for WordPress has XSS via the sdmuploadthumbnail (aka File Thumbnail) parameter in an edit action to wp-admin/post.php.
{
"unresolved_ranges": [
{
"source": "CPE_STRING",
"cpes": [
"cpe:2.3:a:simple_download_monitor_project:simple_download_monitor:3.5.4:*:*:*:*:wordpress:*:*"
],
"vendor_product": "simple_download_monitor_project:simple_download_monitor",
"extracted_events": [
{
"introduced": "3.5.4"
},
{
"last_affected": "3.5.4"
}
]
},
{
"source": "DESCRIPTION",
"extracted_events": [
{
"fixed": "3.5.4"
}
]
}
]
}