Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en VestaCP (CVE-2021-47873)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
21/01/2026
Última modificación:
26/01/2026

Descripción

Las versiones de VestaCP anteriores a la 0.9.8-25 contienen una vulnerabilidad de cross-site scripting en la configuración de la interfaz IP que permite a los atacantes inyectar scripts maliciosos. Los atacantes pueden explotar el parámetro 'v_interface' enviando una solicitud POST manipulada al endpoint add/ip/ con una carga útil de XSS almacenada.