Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en plugin de WordPress WP Vault (CVE-2016-20064)

Gravedad CVSS v4.0:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
09/06/2026
Última modificación:
21/07/2026

Descripción

WP Vault 0.8.6.6 contiene una vulnerabilidad de inclusión local de ficheros que permite a atacantes no autenticados leer ficheros arbitrarios explotando un parámetro sin escapar en la funcionalidad de inclusión. Los atacantes pueden suministrar secuencias de salto de directorio a través del parámetro GET wpv-image para acceder a ficheros sensibles como la configuración del sistema y las credenciales.