Vulnerabilidad en plugin Kunze Law para WordPress (CVE-2025-15486)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
14/01/2026
Última modificación:
15/04/2026
Descripción
El plugin Kunze Law para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del shortcode del plugin en todas las versiones hasta la 2.1, inclusive, debido a que el plugin obtiene contenido HTML de un servidor remoto y lo inyecta en las páginas sin ninguna sanitización o escape. Esto hace posible que atacantes autenticados, con acceso de nivel de Administrador y superior, inyecten scripts web arbitrarios en páginas que se ejecutarán cada vez que un usuario acceda a una página inyectada. Esto solo afecta a instalaciones multisitio y a instalaciones donde unfiltered_html ha sido deshabilitado.<br />
La presencia adicional de una vulnerabilidad de salto de ruta en el nombre del shortcode permite escribir archivos HTML maliciosos en ubicaciones arbitrarias con permisos de escritura en el servidor.
Impacto
Puntuación base 3.x
4.40
Gravedad 3.x
MEDIA



