Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en PluXml CMS (CVE-2026-24350)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
27/02/2026
Última modificación:
27/02/2026

Descripción

PluXml CMS es vulnerable a XSS Almacenado en la funcionalidad de carga de archivos. Un atacante autenticado puede cargar un archivo SVG que contiene una carga útil maliciosa, que se ejecutará cuando una víctima haga clic en el enlace asociado con la imagen cargada.<br /> En la versión 5.9.0-rc7, hacer clic en el enlace asociado con la imagen cargada no ejecuta código malicioso, pero acceder directamente al archivo seguirá ejecutando la carga útil incrustada.<br /> <br /> Se notificó al proveedor con antelación sobre esta vulnerabilidad, pero no respondió dando los detalles de la vulnerabilidad ni del rango de versiones vulnerables. Solo se probaron las versiones 5.8.21 y 5.9.0-rc7 y se confirmó que eran vulnerables; no se probaron otras versiones por lo que también podrían ser vulnerables.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:pluxml:pluxml:5.8.9:rc7:*:*:*:*:*:*
cpe:2.3:a:pluxml:pluxml:5.8.21:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información