Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en JS Archive List de skatox (CVE-2026-2020)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-502 Deserialización de datos no confiables
Fecha de publicación:
07/03/2026
Última modificación:
22/04/2026

Descripción

El plugin JS Archive List para WordPress es vulnerable a la inyección de objetos PHP en todas las versiones hasta la 6.1.7, inclusive, a través del atributo del shortcode 'included'. Esto se debe a la deserialización de entrada no confiable suministrada a través del parámetro 'included' del shortcode del plugin. Esto hace posible que atacantes autenticados, con acceso de nivel Colaborador y superior, inyecten un objeto PHP. No se conoce ninguna cadena POP presente en el software vulnerable. Si una cadena POP está presente a través de un plugin o tema adicional instalado en el sistema objetivo, podría permitir al atacante eliminar archivos arbitrarios, recuperar datos sensibles o ejecutar código.