Publicaciones

CVE-2024-6288: XSS reflejado en Conversios WooCommerce Tracking

Un problema de cross-site scripting reflejado en el plugin de tracking de WooCommerce Conversios.

CVE-2024-6288 es una vulnerabilidad de cross-site scripting reflejado en el plugin Conversios para WordPress, usado para integraciones de tracking y analítica en WooCommerce.

El aviso público describe el input vulnerable como el parámetro tiktok_user_id. Las versiones hasta 7.1.0 inclusive no saneaban suficientemente el input ni escapaban correctamente la salida para ese valor, lo que permitía a un atacante no autenticado inyectar script que se ejecutaría si lograba convencer a un usuario de abrir un enlace especialmente creado.

Tarjeta resumen de CVE-2024-6288 con producto afectado, impacto y puntaje CVSS
CVE-2024-6288 afectaba a Conversios hasta la versión 7.1.0 inclusive. A junio de 2026, WordPress.org lista el plugin con más de 10,000 instalaciones activas.

El bug

Este era un patrón clásico de XSS reflejado: un parámetro de la solicitud llegaba al HTML generado sin suficiente validación y escape.

El detalle que hacía que valiera la pena reportarlo era dónde aparecía. Los plugins de analítica y publicidad suelen estar cerca de flujos de negocio valiosos: tracking de conversiones, feeds de productos, pixeles de campañas y páginas de tienda. También tienden a tener mucha superficie de configuración porque se integran con varios servicios externos a la vez.

Fix

Conversios corrigió el problema en la versión 7.1.1. Los dueños de sitios deberían actualizar a 7.1.1 o una versión más nueva.

Referencias