CVE-2021-24545
WP HTML Author Bio <= 1.2.0 - Author+ Cross-Site Scripting Almacenado
- Publicado
- 11 oct 2021
- Actualizado
- 3 ago 2024
- Asignación de CNA
- WPScan
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:NBajo · próximos 30 días
- Percentil
- 77,2 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
El plugin WP HTML Author Bio de WordPress versiones hasta 1.2.0, no sanea el HTML permitido en la Bio de los usuarios, permitiendo que estos usen código JavaScript malicioso, que será ejecutado cuando alguien visite un post en el frontend realizado por dicho usuario. Como resultado, un usuario con un rol tan bajo como el de autor podría llevar a cabo ataques de tipo Cross-Site Scripting contra usuarios, lo que potencialmente podría llevar a una escalada de privilegios cuando un administrador vea el/los post/s relacionados
Fuentes
2Plugin de WordPress: XSS en la descripción HTML de la biografía del autor
El complemento no sanitiza el HTML permitido en la biografía de los usuarios, permitiéndoles usar código JavaScript malicioso, que se ejecutará cuando alguien visite una publicación en el frontend realizada por dicho usuario. Como resultado, un usuario con un rol tan bajo como el de autor podría realizar ataques de Cross-Site Scripting contra otros usuarios, lo que potencialmente podría llevar a una escalada de privilegios cuando un administrador vea la(s) publicación(es) relacionada(s).
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.