Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Popup Builder de WordPress (CVE-2023-5561)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
16/10/2023
Última modificación:
23/04/2025

Descripción

El complemento Popup Builder de WordPress hasta la versión 4.1.15 no sanitiza ni escapa a algunas de sus configuraciones, lo que podría permitir a usuarios con privilegios elevados, como el administrador, realizar ataques de Cross-Site Scripting almacenados incluso cuando la capacidad unfiltered_html no está permitida (por ejemplo, en una configuración multisitio).

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:wordpress:wordpress:*:*:*:*:*:*:*:* 4.7 (incluyendo) 4.7.27 (excluyendo)
cpe:2.3:a:wordpress:wordpress:*:*:*:*:*:*:*:* 4.8 (incluyendo) 4.8.23 (excluyendo)
cpe:2.3:a:wordpress:wordpress:*:*:*:*:*:*:*:* 4.9 (incluyendo) 4.9.24 (excluyendo)
cpe:2.3:a:wordpress:wordpress:*:*:*:*:*:*:*:* 5.0 (incluyendo) 5.0.20 (excluyendo)
cpe:2.3:a:wordpress:wordpress:*:*:*:*:*:*:*:* 5.1 (incluyendo) 5.1.17 (excluyendo)
cpe:2.3:a:wordpress:wordpress:*:*:*:*:*:*:*:* 5.2 (incluyendo) 5.2.19 (excluyendo)
cpe:2.3:a:wordpress:wordpress:*:*:*:*:*:*:*:* 5.3 (incluyendo) 5.3.16 (excluyendo)
cpe:2.3:a:wordpress:wordpress:*:*:*:*:*:*:*:* 5.4 (incluyendo) 5.4.14 (excluyendo)
cpe:2.3:a:wordpress:wordpress:*:*:*:*:*:*:*:* 5.5 (incluyendo) 5.5.13 (excluyendo)
cpe:2.3:a:wordpress:wordpress:*:*:*:*:*:*:*:* 5.6 (incluyendo) 5.6.12 (excluyendo)
cpe:2.3:a:wordpress:wordpress:*:*:*:*:*:*:*:* 5.7 (incluyendo) 5.7.10 (excluyendo)
cpe:2.3:a:wordpress:wordpress:*:*:*:*:*:*:*:* 5.8 (incluyendo) 5.8.8 (excluyendo)
cpe:2.3:a:wordpress:wordpress:*:*:*:*:*:*:*:* 5.9 (incluyendo) 5.9.8 (excluyendo)
cpe:2.3:a:wordpress:wordpress:*:*:*:*:*:*:*:* 6.0 (incluyendo) 6.0.6 (excluyendo)
cpe:2.3:a:wordpress:wordpress:*:*:*:*:*:*:*:* 6.1 (incluyendo) 6.1.4 (excluyendo)