Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en My SMTP Contact Plugin de GetSimple CMS (CVE-2021-47870)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
21/01/2026
Última modificación:
06/03/2026

Descripción

GetSimple CMS My SMTP Contact Plugin 1.1.2 sufre de una vulnerabilidad de Cross-Site Scripting Almacenado (XSS). El plugin intenta sanear la entrada del usuario usando htmlspecialchars(), pero esto puede ser eludido al pasar caracteres peligrosos como bytes hexadecimales escapados. Esto permite a los atacantes inyectar código arbitrario del lado del cliente que se ejecuta en el navegador del administrador al visitar una página maliciosa.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:get-simple:getsimplecms:1.1.2:*:*:*:*:*:*:*