Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en AffiliateX – Amazon Affiliate Plugin de wpcenter (CVE-2025-13859)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
15/01/2026
Última modificación:
15/04/2026

Descripción

El plugin AffiliateX – Amazon Affiliate Plugin para WordPress es vulnerable a la modificación no autorizada de datos debido a una falta de verificación de capacidad en la acción AJAX save_customization_settings en las versiones 1.0.0 a 1.3.9.3. Esto hace posible que atacantes autenticados, con acceso de nivel Suscriptor y superior, almacenen JavaScript arbitrario que se ejecuta cada vez que un bloque AffiliateX se renderiza en el sitio.