Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en TinyMCE (CVE-2024-29203)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
26/03/2024
Última modificación:
02/09/2025

Descripción

TinyMCE es un editor de texto enriquecido de código abierto. Se descubrió una vulnerabilidad de cross-site scripting (XSS) en el código de inserción de contenido de TinyMCE. Esto permitió que se ejecutaran elementos `iframe` que contenían código malicioso cuando se insertaban en el editor. Estos elementos "iframe" tienen permisos restringidos por protecciones del navegador del mismo origen, pero aún así podrían desencadenar operaciones como la descarga de activos maliciosos. Esta vulnerabilidad se solucionó en 6.8.1.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:tiny:tinymce:*:*:*:*:*:*:*:* 6.8.1 (excluyendo)
cpe:2.3:a:tiny:tinymce:*:*:*:*:*:*:*:* 6.8.2 (incluyendo) 7.0.0 (excluyendo)