Vulnerabilidad en News and Blog Designer Bundle de vaghasia3 (CVE-2025-14502)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
14/01/2026
Última modificación:
15/04/2026
Descripción
El plugin News and Blog Designer Bundle para WordPress es vulnerable a la inclusión local de ficheros en todas las versiones hasta la 1.1, inclusive, a través del parámetro 'template'. Esto hace posible que atacantes no autenticados incluyan y ejecuten ficheros .php arbitrarios en el servidor, permitiendo la ejecución de cualquier código PHP en esos ficheros. Esto puede utilizarse para eludir controles de acceso, obtener datos sensibles o lograr la ejecución de código en casos donde se puedan subir e incluir tipos de ficheros .php.
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA



