Vulnerabilidad en Invelity Product Feeds (CVE-2025-14037)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-352
Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
21/03/2026
Última modificación:
22/04/2026
Descripción
El plugin Invelity Product Feeds para WordPress es vulnerable a la eliminación arbitraria de archivos mediante salto de ruta en todas las versiones hasta e incluyendo la 1.2.6. Esto se debe a la falta de validación y saneamiento en la función 'createManageFeedPage'. Esto hace posible que atacantes autenticados con nivel de administrador eliminen archivos arbitrarios en el servidor mediante solicitudes especialmente diseñadas que incluyen secuencias de salto de ruta, siempre que puedan engañar a un administrador para que haga clic en un enlace malicioso.
Impacto
Puntuación base 3.x
8.10
Gravedad 3.x
ALTA



