Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en PGS Core para WordPress (CVE-2025-0855)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-502 Deserialización de datos no confiables
Fecha de publicación:
06/05/2025
Última modificación:
07/05/2025

Descripción

El complemento PGS Core para WordPress es vulnerable a la inyección de objetos PHP en todas las versiones hasta la 5.8.0 incluida, mediante la deserialización de entradas no confiables en la función 'import_header'. Esto permite a atacantes no autenticados inyectar un objeto PHP. No se conoce ninguna cadena POP presente en el software vulnerable. Si existe una cadena POP presente a través de un complemento o tema adicional instalado en el sistema objetivo, podría permitir al atacante eliminar archivos arbitrarios, recuperar datos confidenciales o ejecutar código.