Vulnerabilidad en Plenti (CVE-2025-26260)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-94
Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
12/03/2025
Última modificación:
19/03/2025
Descripción
Plenti <= 0.7.16 es vulnerable a la ejecución de código. Los usuarios que suben archivos '.svelte' con el endpoint /postLocal pueden definir el nombre del archivo como código JavaScript. El servidor ejecuta el nombre del archivo subido en el host y provoca la ejecución de código.
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Referencias a soluciones, herramientas e información
- https://ahmetakan.com/2025/02/14/cve-2025-26260/
- https://github.com/ahmetak4n/vulnerability-playground/tree/main/vulnerability-research/CVE-2025-26260
- https://github.com/plentico/plenti/releases/tag/v0.7.17
- https://github.com/plentico/plenti/security/advisories/GHSA-mj4v-hp69-27x5
- https://github.com/plentico/plenti/security/advisories/GHSA-mj4v-hp69-27x5