Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en plugin de WordPress WP Blockade (CVE-2026-3481)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
22/05/2026
Última modificación:
23/07/2026

Descripción

El plugin WP Blockade para WordPress es vulnerable a cross-site scripting reflejado a través del parámetro 'shortcode' en todas las versiones hasta la 0.9.14 inclusive. Esto se debe a una sanitización de entrada y un escape de salida insuficientes en la función render_shortcode_preview(). La función recibe entrada de usuario de $_GET['shortcode'], la pasa a través de stripslashes() sin ninguna sanitización, y luego la imprime directamente a través de echo do_shortcode($shortcode) en la línea 393. Cuando la entrada no es un shortcode de WordPress válido (por ejemplo, una etiqueta HTML con manejadores de eventos JavaScript), do_shortcode() la devuelve sin cambios, y se refleja en la página sin escape. El endpoint se registra a través de admin_post_ (no admin_post_nopriv_), lo que significa que requiere que el usuario esté autenticado con al menos una cuenta de nivel Suscriptor. No hay verificación de nonce ni comprobación de capacidad adicional. Esto hace posible que atacantes autenticados, con acceso de nivel Suscriptor o superior, inyecten scripts web arbitrarios en páginas que se ejecutarán si logran engañar a un usuario para que realice una acción como hacer clic en un enlace.