CVE-2026-44962

Plesk contains an XPath injection vulnerability in the APS Application Catalog search functionality, where user-supplied input is interpolated into XPath queries without proper sanitization. This allows an authenticated, low-privileged user to execute arbitrary operating system commands on the server, resulting in local privilege escalation.
Configurations

No configuration.

History

21 Jul 2026, 15:10

Type Values Removed Values Added
Summary
  • (es) Plesk contiene una vulnerabilidad de inyección XPath en la funcionalidad de búsqueda del Catálogo de Aplicaciones APS, donde la entrada proporcionada por el usuario se interpola en consultas XPath sin una sanitización adecuada. Esto permite a un usuario autenticado y con bajos privilegios ejecutar comandos arbitrarios del sistema operativo en el servidor, lo que resulta en una escalada local de privilegios.

29 May 2026, 16:16

Type Values Removed Values Added
New CVE

Information

Published : 2026-05-29 16:16

Updated : 2026-07-21 15:10


NVD link : CVE-2026-44962

Mitre link : CVE-2026-44962

CVE.ORG link : CVE-2026-44962


JSON object : View

Products Affected

No product.

CWE
CWE-643

Improper Neutralization of Data within XPath Expressions ('XPath Injection')