Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Wagtail (CVE-2026-28222)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
05/03/2026
Última modificación:
09/03/2026

Descripción

Wagtail es un sistema de gestión de contenido de código abierto construido sobre Django. Antes de las versiones 6.3.8, 7.0.6, 7.2.3 y 7.3.1, existe una vulnerabilidad de cross-site scripting (XSS) almacenado al renderizar bloques TableBlock dentro de un StreamField. Un usuario con acceso para crear o editar páginas que contengan bloques TableBlock de StreamField puede establecer atributos de clase especialmente diseñados en el bloque que ejecutan código JavaScript arbitrario cuando se visualiza la página. Cuando es visualizado por un usuario con privilegios más altos, esto podría llevar a realizar acciones con las credenciales de ese usuario. La vulnerabilidad no es explotable por un visitante de sitio ordinario sin acceso al administrador de Wagtail, y solo afecta a los sitios que utilizan TableBlock. Este problema ha sido parcheado en las versiones 6.3.8, 7.0.6, 7.2.3 y 7.3.1.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:torchbox:wagtail:*:*:*:*:*:*:*:* 6.3.8 (excluyendo)
cpe:2.3:a:torchbox:wagtail:*:*:*:*:*:*:*:* 6.4 (incluyendo) 7.0.6 (excluyendo)
cpe:2.3:a:torchbox:wagtail:*:*:*:*:*:*:*:* 7.1 (incluyendo) 7.2.3 (excluyendo)
cpe:2.3:a:torchbox:wagtail:7.3:-:*:*:*:*:*:*
cpe:2.3:a:torchbox:wagtail:7.3:rc1:*:*:*:*:*:*