CVE

CVE-2026-18202 — JetEngine [jet-engine] < 3.8.14

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2026-18202 JetEngine [jet-engine] < 3.8.14 Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) Desconocido < 3.8.14 3.8.14 2026-08-19

CVE-2026-18202

El plugin de WordPress JetEngine, con versiones anteriores a la 3.8.14, permite a los usuarios con la capacidad de subir archivos agregar archivos SVG maliciosos a la lista de tipos de carga permitidos sin filtrar adecuadamente su contenido. Esto permite a un atacante subir un archivo SVG especialmente diseñado que contenga código JavaScript malicioso, lo que puede ejecutarse en el navegador de cualquier usuario que lo abra, lo que podría dar lugar a un ataque XSS persistente. En un entorno multisitio, esta vulnerabilidad también evita las restricciones de tipo de carga establecidas por el administrador de la red.

Basado en datos públicos de CVE (MITRE/NVD).

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.