Vulnerabilidad en Nameless de NamelessMC (CVE-2026-32250)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
02/06/2026
Última modificación:
21/07/2026
Descripción
NamelessMC es un software de sitio web para servidores de Minecraft. Una vulnerabilidad de cross-site scripting reflejado (XSS) fue descubierta en la versión 2.2.4 en el parámetro id del endpoint '/index.php?route=/queries/user/'. La aplicación refleja la entrada proporcionada por el usuario del parámetro id en la respuesta HTML sin una sanitización o codificación de salida adecuadas. Un atacante puede crear una URL maliciosa que contenga código JavaScript. Cuando una víctima visita la URL creada, el script inyectado se ejecuta en el navegador de la víctima dentro del contexto de la aplicación vulnerable. Esto podría permitir a los atacantes ejecutar JavaScript arbitrario, lo que podría llevar a secuestro de sesión, ataques de phishing o manipulación del contenido de la página. La versión 2.2.5 corrige el problema.
Impacto
Puntuación base 3.x
4.30
Gravedad 3.x
MEDIA



