CVE · Medium

CVE-2025-12965 — Magical Posts Display – Elementor Advanced Posts widgets [magical-posts-display] < 1.2.55

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2025-12965 Magical Posts Display – Elementor Advanced Posts widgets [magical-posts-display] < 1.2.55 Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) Media 6,4 < 1.2.55 1.2.55 2025-12-11

CVE-2025-12965

Existe una vulnerabilidad en el plugin Magical Posts Display para WordPress, específicamente en el widget Magical Posts Accordion, donde la entrada proporcionada por el usuario no se sanitiza ni se escape correctamente, lo que permite a un atacante autenticado con acceso de nivel Autor o superior inyectar código HTML malicioso que se ejecutará cuando se acceda a él por otro usuario. Esto permite al atacante inyectar scripts web arbitrarios que luego se ejecutarán por los usuarios que visiten la página afectada.

Basado en datos públicos de CVE (MITRE/NVD).

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.