Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
Nuevo en 2MCI
Crear cuenta gratis Ver herramientas sin registro
Ya tengo cuenta
Iniciar sesión
Equipo
Portal interno 2MCI
Alto CVE-2026-90561 Multiple Vendors

Vulnerabilidad XMS almacenado alta en Strapi 4.x y 5.x afecta gestión de contenidos

Vulnerabilidad · Publicado 13/09/2026

8.7
CVSS 3.x
04 Medio7 Alto9 Crítico10
Severidad: Alto
Resumen ejecutivo

Strapi versiones 4.x hasta 4.26.2 y 5.x anteriores a 5.48.1 contienen una vulnerabilidad de cross-site scripting (XSS) almacenado en el componente de vista previa WYSIWYG del gestor de contenidos. Un usuario con rol de Author puede inyectar etiquetas script maliciosas en campos de texto enriquecido que se ejecutan en sesiones de Editor o Super Admin, permitiendo compromiso de cuentas administrativas y acceso no autorizado a sistemas de gestión de contenidos en empresas de LATAM.

Análisis asistido por IA, contexto LATAM revisado por el equipo 2MCI.

Descripción técnica

Descripción técnica

Strapi versions 4.x through 4.26.2 and 5.x before 5.48.1 contain a stored cross-site scripting vulnerability in the content manager WYSIWYG preview component that fails to strip script tags from rich text. An Author-role user can store malicious script tags in rich text fields that execute in an Editor or Super Admin's session when the preview pane is expanded, enabling account takeover.

Puntuación CVSS

Score: 8.7/10 — Severidad: HIGH — Estado NIST: Received

CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N

Debilidades (CWE)

CWE-79

Fuente oficial

Publicado en NIST NVD.

¿Qué hacer?
  • Actualizar inmediatamente Strapi a v4.26.3+ o v5.48.1+
  • Auditar campos rich-text en bases de datos para detectar etiquetas script inyectadas
  • Revisar logs de acceso de usuarios con rol Author en últimas 30 días
  • Implementar validación de entrada en formularios WYSIWYG
  • Aplicar políticas CSP (Content Security Policy) restrictivas
  • Considerar segregar cuentas administrativas en instancias separadas hasta parchear
Esta alerta fue generada automáticamente a partir del NVD del NIST.