Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en WordPress Core (CVE-2024-4439)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
03/05/2024
Última modificación:
05/01/2026

Descripción

WordPress Core es vulnerable a Cross-Site Scripting Almacenado a través de nombres para mostrar de usuario en el bloque Avatar en varias versiones hasta 6.5.2 debido a una salida insuficiente que se escapa en el nombre para mostrar. Esto hace posible que atacantes autenticados, con acceso de nivel de colaborador y superior, inyecten scripts web arbitrarios en páginas que se ejecutarán cada vez que un usuario acceda a una página inyectada. Además, también hace posible que atacantes no autenticados inyecten scripts web arbitrarios en páginas que tienen el bloque de comentarios presente y muestran el avatar del autor del comentario.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:wordpress:wordpress:*:*:*:*:*:*:*:* 6.0 (incluyendo) 6.0.7 (incluyendo)
cpe:2.3:a:wordpress:wordpress:*:*:*:*:*:*:*:* 6.1 (incluyendo) 6.1.5 (incluyendo)
cpe:2.3:a:wordpress:wordpress:*:*:*:*:*:*:*:* 6.2 (incluyendo) 6.2.4 (incluyendo)
cpe:2.3:a:wordpress:wordpress:*:*:*:*:*:*:*:* 6.3 (incluyendo) 6.3.3 (incluyendo)
cpe:2.3:a:wordpress:wordpress:*:*:*:*:*:*:*:* 6.4.0 (incluyendo) 6.4.3 (incluyendo)
cpe:2.3:a:wordpress:wordpress:*:*:*:*:*:*:*:* 6.5 (incluyendo) 6.5.1 (incluyendo)