Vulnerabilidad en Wagtail (CVE-2026-28222)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
05/03/2026
Última modificación:
09/03/2026
Descripción
Wagtail es un sistema de gestión de contenido de código abierto construido sobre Django. Antes de las versiones 6.3.8, 7.0.6, 7.2.3 y 7.3.1, existe una vulnerabilidad de cross-site scripting (XSS) almacenado al renderizar bloques TableBlock dentro de un StreamField. Un usuario con acceso para crear o editar páginas que contengan bloques TableBlock de StreamField puede establecer atributos de clase especialmente diseñados en el bloque que ejecutan código JavaScript arbitrario cuando se visualiza la página. Cuando es visualizado por un usuario con privilegios más altos, esto podría llevar a realizar acciones con las credenciales de ese usuario. La vulnerabilidad no es explotable por un visitante de sitio ordinario sin acceso al administrador de Wagtail, y solo afecta a los sitios que utilizan TableBlock. Este problema ha sido parcheado en las versiones 6.3.8, 7.0.6, 7.2.3 y 7.3.1.
Impacto
Puntuación base 3.x
6.10
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:torchbox:wagtail:*:*:*:*:*:*:*:* | 6.3.8 (excluyendo) | |
| cpe:2.3:a:torchbox:wagtail:*:*:*:*:*:*:*:* | 6.4 (incluyendo) | 7.0.6 (excluyendo) |
| cpe:2.3:a:torchbox:wagtail:*:*:*:*:*:*:*:* | 7.1 (incluyendo) | 7.2.3 (excluyendo) |
| cpe:2.3:a:torchbox:wagtail:7.3:-:*:*:*:*:*:* | ||
| cpe:2.3:a:torchbox:wagtail:7.3:rc1:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://github.com/wagtail/wagtail/commit/0375094bb57ce6e527005c2bb2e871dd20bca04d
- https://github.com/wagtail/wagtail/commit/4620423cb22c5253391a0f04178089c1162f6e2e
- https://github.com/wagtail/wagtail/commit/575c0d7c18c7716ed73f7a3c2720ad75956f0a85
- https://github.com/wagtail/wagtail/commit/605a5569686565e035313222e1bc2f9802fbc55b
- https://github.com/wagtail/wagtail/releases/tag/v6.3.8
- https://github.com/wagtail/wagtail/releases/tag/v7.0.6
- https://github.com/wagtail/wagtail/releases/tag/v7.2.3
- https://github.com/wagtail/wagtail/releases/tag/v7.3.1
- https://github.com/wagtail/wagtail/security/advisories/GHSA-p5cm-246w-84jm



