WP Clinic
Entrar Registrarse

CVE · High

CVE-2025-13641 — Photo Gallery, Sliders, Proofing and Themes – NextGEN Gallery [nextgen-gallery] < 4.0.0

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2025-13641 Photo Gallery, Sliders, Proofing and Themes – NextGEN Gallery [nextgen-gallery] < 4.0.0 Control incorrecto del nombre de archivo en una sentencia include/require de PHP (inclusión remota de archivos PHP / RFI) Alta 8,8 < 4.0.0 4.0.0 2025-12-17

CVE-2025-13641

El plugin The Photo Gallery, Sliders, Proofing and Themes – NextGEN Gallery para WordPress es vulnerable a Inclusión de Archivo Local en todas las versiones hasta y inclusive la 3.59.12 mediante el parámetro 'template' del shortcode. Esto se debe a una validación insuficiente de rutas que permite proporcionar rutas absolutas. Esto hace posible que los atacantes autenticados con acceso de nivel Contributor o superior incluyan y ejecuten archivos PHP arbitrarios en el servidor, bypassando restricciones del servidor web como .htaccess. La explotación exitosa podría llevar a la divulgación de información, ejecución de código en el contexto de WordPress y potencialmente a una Ejecución Remota de Código si se combina con capacidades de carga de archivos arbitrarios (RCE).

Traducción automática del texto original de la fuente. Ver original

Fuente: CVE.org

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.