Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en plugin de WordPress Yoast Duplicate Post (CVE-2026-53740)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
10/06/2026
Última modificación:
23/07/2026

Descripción

Yoast Duplicate Post hasta la 4.6 inserta un título de entrada y un enlace permanente sin escapar en el aviso de republicación programada del Editor Clásico. Los atacantes pueden programar una copia de republicación con un título manipulado para ejecutar scripts cuando un administrador ve el aviso resultante.