Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Countdown, Coming Soon, Maintenance – Countdown & Clock para WordPress (CVE-2025-2270)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
04/04/2025
Última modificación:
07/04/2025

Descripción

El complemento Countdown, Coming Soon, Maintenance – Countdown & Clock para WordPress es vulnerable a la inclusión local de archivos en todas las versiones hasta la 2.8.9.1 incluida, mediante la función createCdObj. Esto permite a atacantes no autenticados incluir y ejecutar archivos con nombres específicos en el servidor, lo que permite la ejecución de cualquier código PHP en dichos archivos. Esto puede utilizarse para eludir los controles de acceso, obtener datos confidenciales o, en algunos casos, lograr la ejecución de código.