CVE-2026-28558
Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
28/02/2026
Última modificación:
28/02/2026
Descripción
wpForo Forum 2.4.14 contiene una vulnerabilidad de cross-site scripting almacenado que permite a los suscriptores autenticados subir archivos SVG como avatares de perfil a través de la funcionalidad de carga de avatares. Los atacantes suben un SVG manipulado que contiene inyección CSS o manejadores de eventos JavaScript que se ejecutan en los navegadores de cualquier usuario que vea la página de perfil del atacante.
Impacto
Puntuación base 4.0
5.10
Gravedad 4.0
MEDIA
Puntuación base 3.x
6.40
Gravedad 3.x
MEDIA



