Vulnerabilidad en Wagtail (CVE-2026-25517)
Gravedad CVSS v4.0:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
04/02/2026
Última modificación:
20/02/2026
Descripción
Wagtail es un sistema de gestión de contenido de código abierto construido sobre Django. Antes de las versiones 6.3.6, 7.0.4, 7.1.3, 7.2.2 y 7.3, debido a una verificación de permisos faltante en los puntos finales de vista previa, un usuario con acceso al administrador de Wagtail y conocimiento de los campos de un modelo puede elaborar un envío de formulario para obtener una representación de vista previa de cualquier página, fragmento u objeto de configuración del sitio para los cuales las vistas previas están habilitadas, que consiste en cualquier dato elegido por el usuario. Los datos existentes del objeto en sí no se exponen, pero dependiendo de la naturaleza de la plantilla que se está renderizando, esto puede exponer otros contenidos de la base de datos que de otro modo solo serían accesibles para usuarios con acceso de edición sobre el modelo. La vulnerabilidad no es explotable por un visitante de sitio ordinario sin acceso al administrador de Wagtail. Este problema ha sido parcheado en las versiones 6.3.6, 7.0.4, 7.1.3, 7.2.2 y 7.3.
Impacto
Puntuación base 4.0
5.10
Gravedad 4.0
MEDIA
Puntuación base 3.x
2.70
Gravedad 3.x
BAJA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:torchbox:wagtail:*:*:*:*:*:*:*:* | 6.3.6 (excluyendo) | |
| cpe:2.3:a:torchbox:wagtail:*:*:*:*:*:*:*:* | 6.4 (incluyendo) | 7.0.4 (excluyendo) |
| cpe:2.3:a:torchbox:wagtail:*:*:*:*:*:*:*:* | 7.1 (incluyendo) | 7.1.3 (excluyendo) |
| cpe:2.3:a:torchbox:wagtail:*:*:*:*:*:*:*:* | 7.2 (incluyendo) | 7.2.2 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://github.com/wagtail/wagtail/commit/01fd3477365a193e6a8270311defb76e890d2719
- https://github.com/wagtail/wagtail/commit/5f09b6da61e779b0e8499bdbba52bf2f7bd3241f
- https://github.com/wagtail/wagtail/commit/73f070dbefbd3b39ea6649ce36bd2d2a6eef2190
- https://github.com/wagtail/wagtail/commit/7dfe8de5f8b3f112c73c87b6729197db16454915
- https://github.com/wagtail/wagtail/commit/dd824023a031f1b82a6b6f83a97a5c73391b7c03
- https://github.com/wagtail/wagtail/security/advisories/GHSA-4qvv-g3vr-m348



