WP Clinic
Entrar Registrarse

CVE · High

CVE-2026-7330 — Auto Affiliate Links [wp-auto-affiliate-links] < 6.8.8.1

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2026-7330 Auto Affiliate Links [wp-auto-affiliate-links] < 6.8.8.1 Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) Alta 7,2 < 6.8.8.1 6.8.8.1 2026-05-07

CVE-2026-7330

El plugin Auto Affiliate Links para WordPress es vulnerable a Stored Cross-Site Scripting (XSS) en versiones hasta y inclusive 6.8.8. Esto se debe a una sanitización insuficiente del parámetro 'url' en la función aal_url_stats_save_action() y una completa ausencia de escape de salida en aal_display_clicks(), donde el valor almacenado se imprime directamente en el atributo href y el texto interno de un elemento anchor sin usar esc_url(), esc_attr() o esc_html(). Esto permite que atacantes no autenticados inyecten scripts web arbitrarios en la página de estadísticas del administrador, los cuales se ejecutan en el navegador de un administrador cuando se visita la página, aprovechando una nonce pública y un punto final AJAX sin autenticación registrado mediante el hook wp_ajax_nopriv_.

Traducción automática del texto original de la fuente. Ver original

Fuente: CVE.org

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.