CVE · Medium

CVE-2026-6447 — Call for Price for WooCommerce [woocommerce-call-for-price] < 4.3.0

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2026-6447 Call for Price for WooCommerce [woocommerce-call-for-price] < 4.3.0 Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) Media 4,4 < 4.3.0 4.3.0 2026-05-01

CVE-2026-6447

Existe una vulnerabilidad de Cross-Site Scripting almacenado dentro del plugin Call for Price para WooCommerce en WordPress, que afecta versiones hasta 4.2.0. El problema proviene de la mala gestión de la entrada del usuario en las configuraciones administrativas, lo que permite a actores maliciosos con permisos elevados insertar código ejecutable en páginas que se ejecutarán cuando sean accedidas por otros usuarios. Esta debilidad afecta específicamente a configuraciones multi-sitio y a instalaciones donde el HTML no filtrado está restringido.

Basado en datos públicos de CVE (MITRE/NVD).

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.