CVE · High

CVE-2025-13641 — Photo Gallery, Sliders, Proofing and Themes – NextGEN Gallery [nextgen-gallery] < 4.0.0

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2025-13641 Photo Gallery, Sliders, Proofing and Themes – NextGEN Gallery [nextgen-gallery] < 4.0.0 Control incorrecto del nombre de archivo en una sentencia include/require de PHP (inclusión remota de archivos PHP / RFI) Alta 8,8 < 4.0.0 4.0.0 2025-12-17

CVE-2025-13641

El plugin NextGEN Gallery para WordPress contiene una vulnerabilidad que permite a los atacantes con acceso de nivel Contribuyente o superior inyectar y ejecutar scripts PHP maliciosos en el servidor manipulando el parámetro 'template' dentro del shortcode. Esta vulnerabilidad surge por la falta de validación adecuada de las entradas de ruta, lo que permite especificar rutas absolutas. Como resultado, puede exponerse información sensible y, si se combinan con capacidades de carga de archivos, incluso puede ocurrir ejecución de código remoto.

Basado en datos públicos de CVE (MITRE/NVD).

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.