Vulnerabilidad en plugin de WordPress Simple SEO Slideshow (CVE-2026-8900)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
06/06/2026
Última modificación:
23/07/2026
Descripción
El plugin Simple SEO Slideshow para WordPress es vulnerable a cross-site scripting almacenado a través de atributos de shortcode en todas las versiones hasta la 1.2.8, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes. Esto hace posible que atacantes autenticados, con acceso de nivel de colaborador y superior, inyecten scripts web arbitrarios en páginas que se ejecutarán cada vez que un usuario acceda a una página inyectada. WordPress KSES no elimina los valores de atributos de shortcode maliciosos al guardar una publicación, lo que permite a los usuarios de nivel de colaborador persistir cargas útiles que se ejecutan para cualquier visitante, incluidos los administradores que revisan la publicación.
Impacto
Puntuación base 3.x
6.40
Gravedad 3.x
MEDIA
Referencias a soluciones, herramientas e información
- https://plugins.trac.wordpress.org/browser/simple-seo-slideshow/trunk/simpleslideshow.php#L235
- https://plugins.trac.wordpress.org/browser/simple-seo-slideshow/trunk/simpleslideshow.php#L334
- https://plugins.trac.wordpress.org/browser/simple-seo-slideshow/trunk/simpleslideshow.php#L356
- https://plugins.trac.wordpress.org/changeset?sfp_email=&sfph_mail=&reponame=&old=3551425%40simple-seo-slideshow&new=3551425%40simple-seo-slideshow&sfp_email=&sfph_mail=
- https://www.wordfence.com/threat-intel/vulnerabilities/id/3b3bb703-fdff-4525-9272-7a3db58b81a0?source=cve



