CVE-2026-23891
Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
13/04/2026
Última modificación:
22/04/2026
Descripción
*** Pendiente de traducción *** Decidim is a participatory democracy framework. In versions below 0.30.5 and 0.31.0.rc1 through 0.31.0, a stored code execution vulnerability in the user name field allows a low-privileged attacker to execute arbitrary code in the context of any user who passively visits a comment page, resulting in high confidentiality and integrity impact across security boundaries. This issue has been fixed in versions 0.30.5 and 0.31.1.
Impacto
Puntuación base 4.0
9.30
Gravedad 4.0
CRÍTICA
Puntuación base 3.x
8.70
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:decidim:decidim:*:*:*:*:*:ruby:*:* | 0.30.5 (excluyendo) | |
| cpe:2.3:a:decidim:decidim:*:*:*:*:*:ruby:*:* | 0.31.0 (incluyendo) | 0.31.1 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



