Vulnerabilidad en plugin de WordPress Correct Prices (CVE-2026-8627)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
20/05/2026
Última modificación:
23/07/2026
Descripción
El plugin Correct Prices para WordPress es vulnerable a cross-site scripting reflejado a través de la variable $_SERVER['PHP_SELF'] en versiones hasta la 1.0 inclusive. Esto se debe a que la función correct_prices_page() imprime $_SERVER['PHP_SELF'] en el atributo 'action' de un formulario sin ninguna sanitización de entrada o escape de salida (como esc_url() o esc_attr()). Debido a que PHP_SELF refleja información de ruta controlada por el atacante añadida a la URL del script, un atacante puede salir del atributo e inyectar marcado arbitrario. Esto hace posible que atacantes no autenticados inyecten scripts web arbitrarios en páginas que se ejecutan si logran engañar a un usuario para que realice una acción como hacer clic en un enlace especialmente diseñado.
Impacto
Puntuación base 3.x
6.10
Gravedad 3.x
MEDIA



