Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Wing FTP Server (CVE-2025-5196)

Gravedad CVSS v4.0:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
26/05/2025
Última modificación:
02/07/2025

Descripción

Se ha detectado una vulnerabilidad en Wing FTP Server (hasta la versión 7.4.3), clasificada como crítica. Esta vulnerabilidad afecta a una funcionalidad desconocida del componente Lua Admin Console. La manipulación provoca la ejecución con privilegios innecesarios. El ataque puede ejecutarse en remoto. Es un ataque de complejidad bastante alta. Parece difícil de explotar. Actualizar a la versión 7.4.4 puede solucionar este problema. Se recomienda actualizar el componente afectado. El proveedor explica: «No la consideramos una vulnerabilidad de seguridad, ya que el administrador del sistema en WingFTP tiene permisos completos [...], pero se puede sugerir al usuario que ejecute el servicio WingFTP como usuario normal en lugar de como usuario raíz del sistema; será más seguro».

Impacto

Puntuación base 4.0
7.50
Gravedad 4.0
ALTA
Puntuación base 3.x
6.60
Gravedad 3.x
MEDIA
Puntuación base 2.0
6.80
Gravedad 2.0
MEDIA

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:wftpserver:wing_ftp_server:*:*:*:*:*:*:*:* 7.4.4 (excluyendo)