Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el parámetro " popup_title" en el plugin Sticky Popup para WordPress (CVE-2022-1750)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
13/06/2022
Última modificación:
08/04/2026

Descripción

El plugin Sticky Popup para WordPress es vulnerable a un ataque e tipo Cross-Site Scripting Almacenado por medio del parámetro " popup_title" en versiones hasta la 1.2 incluyéndola, debido a una saneo insuficiente de la entrada y escape de la salida. Esto hace posible que atacantes autenticados, con capacidades de nivel de administrador y superiores, inyecten scripts web arbitrarios en las páginas que serán ejecutadas cada vez que un usuario acceda a una página inyectada. Este problema afecta sobre todo a los sitios en los que ha sido deshabilitado unfiltered_html para los administradores y en las instalaciones multisitio en las que ha sido deshabilitado unfiltered_html para los administradores

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:sticky_popup_project:sticky_popup:*:*:*:*:*:wordpress:*:* 1.2 (incluyendo)