Vulnerabilidad en CS Framework para WordPress (CVE-2024-12035)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-22
Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
07/03/2025
Última modificación:
15/04/2026
Descripción
El complemento CS Framework para WordPress es vulnerable a la eliminación arbitraria de archivos debido a una validación insuficiente de la ruta de archivo en la función cs_widget_file_delete() en todas las versiones hasta la 6.9 incluida. Esto permite que atacantes autenticados, con acceso de nivel de suscriptor y superior, eliminen archivos arbitrarios en el servidor, lo que puede provocar fácilmente la ejecución remota de código cuando se elimina el archivo correcto (como wp-config.php).
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA



