Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en plugin The OoohBoi Steroids for Elementor para WordPress (CVE-2026-3034)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
05/03/2026
Última modificación:
22/04/2026

Descripción

El plugin OoohBoi Steroids para Elementor para WordPress es vulnerable a cross-site scripting almacenado a través de los parámetros URL _ob_spacerat_link, _ob_bbad_link y _ob_teleporter_link en todas las versiones hasta la 2.1.24, inclusive. Esto permite a atacantes autenticados, con acceso de nivel Colaborador y superior, inyectar scripts web arbitrarios en páginas que se ejecutarán cada vez que un usuario haga clic en el elemento inyectado.