Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en WP Database Backup para WordPress (CVE-2019-25224)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-78 Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
25/07/2025
Última modificación:
11/08/2025

Descripción

El complemento WP Database Backup para WordPress es vulnerable a la inyección de comandos del sistema operativo en versiones anteriores a la 5.2 mediante la función mysqldump. Esta vulnerabilidad permite a atacantes no autenticados ejecutar comandos arbitrarios en el sistema operativo host.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:wpseeds:wp_database_backup:*:*:*:*:*:wordpress:*:* 5.2 (excluyendo)