Vulnerabilidad en NotificationX para WooCommerce (CVE-2025-15380)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
20/01/2026
Última modificación:
15/04/2026
Descripción
El plugin NotificationX – FOMO, Live Sales Notification, WooCommerce Sales Popup, GDPR, Social Proof, Announcement Banner & Floating Notification Bar para WordPress es vulnerable a cross-site scripting basado en DOM a través del parámetro POST 'nx-preview' en todas las versiones hasta e incluyendo la 3.2.0. Esto se debe a una insuficiente sanitización de entrada y escape de salida al procesar datos de vista previa. Esto hace posible que atacantes no autenticados inyecten scripts web arbitrarios en páginas que se ejecutan cuando un usuario visita una página maliciosa que envía automáticamente un formulario al sitio vulnerable.
Impacto
Puntuación base 3.x
7.20
Gravedad 3.x
ALTA
Referencias a soluciones, herramientas e información
- https://plugins.trac.wordpress.org/changeset?sfp_email=&sfph_mail=&reponame=&new=3433555%40notificationx&old=3426659%40notificationx&sfp_email=&sfph_mail=
- https://research.cleantalk.org/cve-2025-15380/
- https://www.wordfence.com/threat-intel/vulnerabilities/id/9ca12315-380b-4251-b637-4e9d29df35e0?source=cve



