CVE-2021-24481
Estado: ModificadaMedia (4.8)—
El plugin de WordPress Any Hostname versiones hasta 1.0.6, no sanea ni escapa de su configuración "Allowed hosts", conllevando a un problema de tipo XSS almacenado autenticado, ya que los usuarios muy privilegiados son capaces de ajustar cargas útiles de tipo XSS en él
CVSS
- Versión: 3.1
- Vector: CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:L/I:L/A:N
- Puntuación base: 4.8
Probabilidad de explotación (EPSS)
- Probabilidad de explotación en los próximos 30 días: 0.61%
- Percentil entre todas las CVEs puntuadas: 48
- Fecha de la puntuación: 8/10/2026
EPSS (Exploit Prediction Scoring System, de FIRST) estima la probabilidad de que una vulnerabilidad sea explotada en 30 días. Complementa a CVSS (impacto) y a CISA KEV (explotación confirmada).
Tecnologías afectadas (1)
CWE
- CWE-79
Referencias
JSON original (NVD)
Mostrar
{
"id": "CVE-2021-24481",
"cveTags": [],
"metrics": {
"cvssMetricV2": [
{
"type": "Primary",
"source": "nvd@nist.gov",
"cvssData": {
"version": "2.0",
"baseScore": 3.5,
"accessVector": "NETWORK",
"vectorString": "AV:N/AC:M/Au:S/C:N/I:P/A:N",
"authentication": "SINGLE",
"integrityImpact": "PARTIAL",
"accessComplexity": "MEDIUM",
"availabilityImpact": "NONE",
"confidentialityImpact": "NONE"
},
"acInsufInfo": false,
"impactScore": 2.9,
"baseSeverity": "LOW",
"obtainAllPrivilege": false,
"exploitabilityScore": 6.8,
"obtainUserPrivilege": false,
"obtainOtherPrivilege": false,
"userInteractionRequired": true
}
],
"cvssMetricV31": [
{
"type": "Primary",
"source": "nvd@nist.gov",
"cvssData": {
"scope": "CHANGED",
"version": "3.1",
"baseScore": 4.8,
"attackVector": "NETWORK",
"baseSeverity": "MEDIUM",
"vectorString": "CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:L/I:L/A:N",
"integrityImpact": "LOW",
"userInteraction": "REQUIRED",
"attackComplexity": "LOW",
"availabilityImpact": "NONE",
"privilegesRequired": "HIGH",
"confidentialityImpact": "LOW"
},
"impactScore": 2.7,
"exploitabilityScore": 1.7
}
]
},
"affected": [
{
"source": "contact@wpscan.com",
"affectedData": [
{
"vendor": "Unknown",
"product": "Any Hostname",
"versions": [
{
"status": "affected",
"version": "1.0.6",
"versionType": "custom",
"lessThanOrEqual": "1.0.6"
}
]
}
]
}
],
"published": "2021-08-02T11:15:10.653",
"references": [
{
"url": "https://wpscan.com/vulnerability/a4c352de-9815-4dfe-ac51-65b5bfb37438",
"tags": [
"Exploit",
"Third Party Advisory"
],
"source": "contact@wpscan.com"
},
{
"url": "https://wpscan.com/vulnerability/a4c352de-9815-4dfe-ac51-65b5bfb37438",
"tags": [
"Exploit",
"Third Party Advisory"
],
"source": "af854a3a-2127-422b-91ae-364da2661108"
}
],
"vulnStatus": "Modified",
"weaknesses": [
{
"type": "Secondary",
"source": "contact@wpscan.com",
"description": [
{
"lang": "en",
"value": "CWE-79"
}
]
}
],
"descriptions": [
{
"lang": "en",
"value": "The Any Hostname WordPress plugin through 1.0.6 does not sanitise or escape its \"Allowed hosts\" setting, leading to an authenticated stored XSS issue as high privilege users are able to set XSS payloads in it"
},
{
"lang": "es",
"value": "El plugin de WordPress Any Hostname versiones hasta 1.0.6, no sanea ni escapa de su configuración \"Allowed hosts\", conllevando a un problema de tipo XSS almacenado autenticado, ya que los usuarios muy privilegiados son capaces de ajustar cargas útiles de tipo XSS en él"
}
],
"lastModified": "2026-06-17T03:40:06.420",
"configurations": [
{
"nodes": [
{
"negate": false,
"cpeMatch": [
{
"criteria": "cpe:2.3:a:any_hostname_project:any_hostname:*:*:*:*:*:wordpress:*:*",
"vulnerable": true,
"matchCriteriaId": "E154A5EE-9904-4B1D-B35A-E6774336450E",
"versionEndIncluding": "1.0.6"
}
],
"operator": "OR"
}
]
}
],
"sourceIdentifier": "contact@wpscan.com"
}