Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el uso de portapapeles o las API en el analizador central, el plugin paste y el plugin visualchars en TinyMCE (CVE-2020-17480)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
10/08/2020
Última modificación:
11/08/2020

Descripción

TinyMCE versiones anteriores a 4.9.7 y versiones 5.x anteriores a 5.1.4, permite un ataque de tipo XSS en el analizador central, el plugin paste y el plugin visualchars mediante el uso del portapapeles o las API para insertar contenido en el editor

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:tiny:tinymce:*:*:*:*:*:*:*:* 4.9.7 (excluyendo)
cpe:2.3:a:tiny:tinymce:*:*:*:*:*:*:*:* 5.0.0 (incluyendo) 5.1.4 (excluyendo)