Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en All-In-One Security (AIOS) de davidanderson (CVE-2026-8438)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
06/06/2026
Última modificación:
23/07/2026

Descripción

El plugin All-In-One Security (AIOS) - Security and Firewall para WordPress es vulnerable a Cross-Site Scripting Almacenado en versiones hasta la 5.4.7 inclusive. Esto se debe a una sanitización de entrada insuficiente en la función get_rest_route() y a la falta de escape de salida en el método column_default() de la tabla de lista de registros de depuración. Cuando la característica 'Deshabilitar API REST para usuarios no autenticados' (aiowps_disallow_unauthorized_rest_requests) está habilitada junto con el registro de depuración (aiowps_enable_debug), un atacante no autenticado puede incrustar HTML o JavaScript arbitrario en la ruta de la solicitud REST. La ruta se recupera a través de urldecode($_SERVER['REQUEST_URI']), que decodifica cargas útiles codificadas en URL en caracteres HTML literales. Este valor decodificado y no sanitizado se concatena directamente en un mensaje de registro de depuración y se almacena en la base de datos. Cuando un administrador navega a la página de Registros de Depuración del Panel de AIOS, el método column_default() devuelve el valor crudo de la base de datos sin escape, y la tabla de lista padre lo muestra directamente, causando la ejecución de JavaScript en la sesión del navegador del administrador. Esto hace posible que atacantes no autenticados inyecten scripts web arbitrarios que se ejecutan cuando un administrador ve la página del registro de depuración, lo que permite el robo de nonces, acciones AJAX/REST privilegiadas y un posible compromiso total del sitio.