Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en SportsPress (CVE-2025-15368)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
04/02/2026
Última modificación:
08/04/2026

Descripción

El plugin SportsPress para WordPress es vulnerable a inclusión local de ficheros en todas las versiones hasta la 2.7.26, inclusive, a través del atributo 'template_name' de los shortcodes. Esto hace posible que atacantes autenticados, con permisos de nivel de colaborador y superiores, incluyan y ejecuten ficheros arbitrarios en el servidor, permitiendo la ejecución de cualquier código PHP en esos ficheros. Esto puede usarse para eludir los controles de acceso, obtener datos sensibles o lograr la ejecución de código en casos donde se pueda subir e incluir un fichero de tipo PHP.