CVE-2026-93485
WordPress core <= 7.1 - Vulnerabilidad de Cross Site Scripting (XSS) no autenticado
- Publicado
- 18 sept 2026
- Actualizado
- 19 sept 2026
- Asignación de CNA
- Patchstack
- Evidencia observada
- 22 sept 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:LBajo · próximos 30 días
- Percentil
- 5,7 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Neutralización incorrecta de la entrada durante la generación de la página web (vulnerabilidad de 'cross-site scripting') en el núcleo de Automattic WordPress permite XSS basado en DOM. Este problema afecta a las versiones de WordPress 7.1 anteriores a 7.1.1; 7.0 hasta 7.0.4; 6.9 hasta 6.9.7; 6.8 hasta 6.8.8; 6.7 hasta 6.7.7; 6.6 hasta 6.6.7; 6.5 hasta 6.5.10; 6.4 hasta 6.4.10; 6.3 hasta 6.3.10; 6.2 hasta 6.2.11; 6.1 hasta 6.1.12; 6.0 hasta 6.0.14; 5.9 hasta 5.9.16; 5.8 hasta 5.8.15; 5.7 hasta 5.7.17; 5.6 hasta 5.6.19; 5.5 hasta 5.5.20; 5.4 hasta 5.4.21; 5.3 hasta 5.3.23; 5.2 hasta 5.2.26; 5.1 hasta 5.1.24; 5.0 hasta 5.0.27; 4.9 hasta 4.9.31; 4.8 hasta 4.8.30; y 4.7 hasta 4.7.35. La vulnerabilidad de XSS Almacenado No Autenticado en el núcleo de WordPress puede reproducirse en una instalación predeterminada de WordPress. La moderación de comentarios está deshabilitada de forma predeterminada, y el requisito de que los comentaristas tengan un comentario previamente aprobado puede eludirse.
Fuentes
1- CVE-2026-93485Detección
Repositorio de investigación defensiva para CVE-2026-93485, una vulnerabilidad XSS almacenado en el núcleo de WordPress, con escáner de verificación de versiones, análisis técnico y guía de verificación de parches.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.