CVE-2026-9833
Tag Groups < 2.2.0 - XSS Reflejado a través del parámetro 'tag_groups_task'
- Publicado
- 20 jul 2026
- Actualizado
- 20 jul 2026
- Asignación de CNA
- WPScan
- Evidencia observada
- 9 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:LBajo · próximos 30 días
- Percentil
- 20,9 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
El complemento de WordPress Tag Groups, la forma avanzada de mostrar tus términos de taxonomía, anterior a la versión 2.2.0 no escapa adecuadamente uno de sus parámetros AJAX antes de reflejarlo en el cuerpo de la respuesta servida con un tipo de contenido HTML, lo que permite a atacantes no autenticados ejecutar JavaScript arbitrario en el navegador de un usuario con sesión iniciada que tenga la capacidad `edit_pages` (Editor o superior) y que sea engañado para seguir un enlace manipulado.
Fuentes
1- CVE-2026-9833Investigación
Análisis técnico de una vulnerabilidad XSS reflejada en el plugin Tag Groups de WordPress anterior a la versión 2.2.0, que cubre la causa raíz, el flujo de ataque, el impacto, la detección y la mitigación.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.