Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en wpForo Forum para WordPress (CVE-2025-0764)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-20 Validación incorrecta de entrada
Fecha de publicación:
28/02/2025
Última modificación:
06/03/2025

Descripción

El complemento wpForo Forum para WordPress es vulnerable a la lectura arbitraria de archivos debido a una validación de entrada insuficiente en el método 'update' de la clase 'Members' en todas las versiones hasta la 2.4.1 incluida. Esto hace posible que atacantes autenticados, con privilegios de nivel de suscriptor o superiores, lean archivos arbitrarios en el servidor.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:gvectors:wpforo_forum:*:*:*:*:*:wordpress:*:* 2.4.2 (excluyendo)