CVE-2025-13641
El plugin The Photo Gallery, Sliders, Proofing and Themes – NextGEN Gallery para WordPress es vulnerable a Inclusión de Archivo Local en todas las versiones hasta y inclusive la 3.59.12 mediante el parámetro 'template' del shortcode. Esto se debe a una validación insuficiente de rutas que permite proporcionar rutas absolutas. Esto hace posible que los atacantes autenticados con acceso de nivel Contributor o superior incluyan y ejecuten archivos PHP arbitrarios en el servidor, bypassando restricciones del servidor web como .htaccess. La explotación exitosa podría llevar a la divulgación de información, ejecución de código en el contexto de WordPress y potencialmente a una Ejecución Remota de Código si se combina con capacidades de carga de archivos arbitrarios (RCE).
Traducción automática del texto original de la fuente. Ver original
Fuente: CVE.org