Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Widget para Google Reviews para WordPress (CVE-2025-7327)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
08/07/2025
Última modificación:
09/07/2025

Descripción

El complemento Widget para Google Reviews para WordPress es vulnerable a Directory Traversal en todas las versiones hasta la 1.0.15 incluida, a través del parámetro de diseño. Esto permite a atacantes autenticados, con acceso de suscriptor o superior, incluir y ejecutar archivos arbitrarios en el servidor, lo que permite la ejecución de cualquier código PHP en dichos archivos. Esto puede utilizarse para eludir los controles de acceso, obtener datos confidenciales o ejecutar código cuando se pueden subir e incluir imágenes y otros tipos de archivos "seguros". Esto se limita únicamente a archivos PHP.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:radiustheme:widget_for_google_reviews:*:*:*:*:*:wordpress:*:* 1.0.16 (excluyendo)