CVE-2026-18202
El plugin de WordPress JetEngine, con versiones anteriores a la 3.8.14, permite a los usuarios con la capacidad de subir archivos agregar archivos SVG maliciosos a la lista de tipos de carga permitidos sin filtrar adecuadamente su contenido. Esto permite a un atacante subir un archivo SVG especialmente diseñado que contenga código JavaScript malicioso, lo que puede ejecutarse en el navegador de cualquier usuario que lo abra, lo que podría dar lugar a un ataque XSS persistente. En un entorno multisitio, esta vulnerabilidad también evita las restricciones de tipo de carga establecidas por el administrador de la red.
Basado en datos públicos de CVE (MITRE/NVD).