CVE · Medium

CVE-2025-11267 — VK All in One Expansion Unit [vk-all-in-one-expansion-unit] < 9.112.2

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2025-11267 VK All in One Expansion Unit [vk-all-in-one-expansion-unit] < 9.112.2 Neutralización incorrecta de etiquetas HTML relacionadas con scripts en una página web (XSS básico) Media 6,4 < 9.112.2 9.112.2 2025-11-17

CVE-2025-11267

Un plugin de WordPress llamado VK All in One Expansion Unit tiene una debilidad de seguridad que permite insertar scripts maliciosos en el contenido de la página cuando ciertos parámetros se manipulan. En específico, el parámetro '_veu_custom_css' no se sanitiza ni escape adecuadamente cuando se manejan valores CSS personalizados ingresados por el usuario. Esta vulnerabilidad hace posible que los usuarios con acceso de nivel contribuidor y superior puedan inyectar scripts web maliciosos que pueden ejecutarse cuando un víctima visita una página afectada.

Basado en datos públicos de CVE (MITRE/NVD).

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.