CVE-2026-44962
28Vexday Risk Score
Sin señal de explotación. Ningún artefacto público de explotación conocido hasta ahora.
ssvc Trackcvss 10epss 0.7%
probabilidad de explotación
0.7%top 51% de las CVE
explotación observada
noninguna fuente lo reporta
En resumen
La función de búsqueda de aplicaciones de Plesk no filtra correctamente la entrada del usuario antes de usarla en consultas, permitiendo que un usuario común ejecute comandos en el servidor y eleve sus privilegios.
Detalle técnico
Inyección XPath en el catálogo de aplicaciones APS permite que usuarios autenticados con bajos privilegios manipulen consultas XPath mediante entrada sin sanear, posibilitando ejecución arbitraria de comandos del SO y escalada de privilegios local.
Resumen generado y traducido por IA a partir de la descripción oficial.
Plesk contains an XPath injection vulnerability in the APS Application Catalog search functionality, where user-supplied input is interpolated into XPath queries without proper sanitization. This allows an authenticated, low-privileged user to execute arbitrary operating system commands on the server, resulting in local privilege escalation.
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Productos afectados
WebPros · Plesk