Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en plugin de WordPress Simple Custom Login Page (CVE-2026-10100)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
02/06/2026
Última modificación:
22/07/2026

Descripción

El plugin Simple Custom Login Page para WordPress es vulnerable a cross-site scripting almacenado a través de los campos de configuración de color (Fondo de Página, Fondo de Formulario, Color de Texto, Color de Enlace) en versiones hasta la 1.0.3 inclusive. Esto se debe a una sanitización de entrada insuficiente de los valores de las opciones de color (fueron registrados con register_setting() y almacenados a través de la API de Ajustes/update_option() sin sanitize_callback) combinado con que los valores se muestran en un bloque en wp-login.php usando esc_attr(), lo cual es incorrecto para un contexto CSS (no escapa ;, {, }, / o *). Esto hace posible que atacantes autenticados, con acceso de nivel de administrador y superior, inyecten reglas CSS arbitrarias en la página de inicio de sesión que se renderizan para todos los visitantes no autenticados, lo que permite ataques de suplantación de interfaz de usuario (UI-redress) y phishing de credenciales.