CVE-2025-47439
El plugin Download Monitor para WordPress es vulnerable a Inclusión de Archivo Local (LFI) a través de la función get_template_part() en versiones hasta y inclusive 5.0.22. Esto permite que atacantes autenticados con acceso de nivel contribuidor o superior incluyan y ejecuten archivos arbitrarios en el servidor, lo que permite la ejecución de cualquier código PHP en esos archivos. Esto puede ser utilizado para bypassar controles de acceso, obtener datos sensibles o lograr la ejecución de código en casos donde se puedan subir imágenes y otros tipos de archivo considerados "seguros".
Traducción automática del texto original de la fuente. Ver original
Fuente: Wordfence