WP Clinic
Entrar Registrarse

CVE · Medium

CVE-2025-14298 — FiboSearch – Ajax Search for WooCommerce [ajax-search-for-woocommerce] < 1.32.1

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2025-14298 FiboSearch – Ajax Search for WooCommerce [ajax-search-for-woocommerce] < 1.32.1 Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) Media 5,4 < 1.32.1 1.32.1 2025-12-19

CVE-2025-14298

El plugin FiboSearch – Ajax Search for WooCommerce para WordPress es vulnerable a Stored Cross-Site Scripting (XSS) a través del shortcode `thegem_te_search` en todas las versiones hasta y inclusive la 1.32.0 debido a una sanitización de entrada insuficiente y un escape de salida inadecuado en atributos proporcionados por el usuario. Esto permite que atacantes autenticados con acceso de nivel Contributor o superior inyecten scripts web arbitrarios en páginas que se ejecutarán cada vez que un usuario acceda a una página inyectada. Esta vulnerabilidad requiere que la temática TheGem (premium) esté instalada y el modo Header Builder habilitado, así como que la opción de FiboSearch "Reemplazar barras de búsqueda" esté habilitada para la integración con TheGem.

Traducción automática del texto original de la fuente. Ver original

Fuente: CVE.org

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.