Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en GigToDo de Gigtodoscript (CVE-2019-25739)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
04/06/2026
Última modificación:
22/07/2026

Descripción

GigToDo 1.3 contiene una vulnerabilidad persistente de cross-site scripting que permite a atacantes autenticados inyectar código JavaScript y HTML malicioso a través del campo de descripción de la propuesta. Los atacantes pueden elaborar cargas útiles de XSS en el endpoint create_proposal que se ejecutan cuando los administradores u otros usuarios ven la propuesta almacenada, lo que permite el robo de cookies y redirecciones maliciosas.