Vulnerabilidad en AMP Enhancer – Compatibility Layer para Official AMP Plugin (CVE-2026-2027)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
14/02/2026
Última modificación:
18/02/2026
Descripción
El AMP Enhancer – Capa de Compatibilidad para el Plugin Oficial de AMP para WordPress es vulnerable a cross-site scripting almacenado a través de la configuración de CSS Personalizado de AMP en todas las versiones hasta la, y incluyendo, la 1.0.49 debido a una sanitización de entrada y escape de salida insuficientes en los atributos proporcionados por el usuario. Esto hace posible que atacantes autenticados, con acceso de nivel de Administrador y superior, inyecten scripts web arbitrarios en páginas que se ejecutarán cada vez que un usuario acceda a una página inyectada. Esto solo afecta a instalaciones multisitio e instalaciones donde se ha deshabilitado unfiltered_html.
Impacto
Puntuación base 3.x
4.40
Gravedad 3.x
MEDIA
Referencias a soluciones, herramientas e información
- https://gist.github.com/indonumberone/b373b970da88e87a218aed58d92ccfb2
- https://plugins.trac.wordpress.org/browser/amp-enhancer/tags/1.0.49/admin/amp-enhancer-custom-css/amp-enhancer-custom-css.php#L13
- https://plugins.trac.wordpress.org/browser/amp-enhancer/trunk/admin/amp-enhancer-custom-css/amp-enhancer-custom-css.php#L13
- https://www.wordfence.com/threat-intel/vulnerabilities/id/14014260-e872-48d8-8788-f89dbeec2080?source=cve



