Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en plugin de WordPress AAWP (CVE-2022-50970)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
10/05/2026
Última modificación:
25/07/2026

Descripción

El plugin de WordPress AAWP 3.16 contiene una vulnerabilidad de cross-site scripting reflejado que permite a atacantes autenticados inyectar scripts maliciosos manipulando el parámetro tab. Los atacantes pueden crear URLs con cargas útiles de XSS en el parámetro tab de la página de administración aawp-settings para ejecutar JavaScript arbitrario en el contexto de usuarios autenticados.