Eingaben an die Variable "PHP_SELF" werden nicht korrekt gefiltert, bevor sie an den Benutzer zurückgegeben werden. Dies kann ausgenutzt werden, um im Kontext einer betroffenen Seite beliebigen HTML- und Scriptcode in der Browsersitzung eines Benutzers auszuführen.
Quelle: WordPress "PHP_SELF" Cross-Site-Scripting-Sicherheitslücke - Advisories - Secunia