Vulnerabilidad en Real Estate 7 para WordPress (CVE-2025-2891)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-434
Subida sin restricciones de ficheros de tipos peligrosos
Fecha de publicación:
01/04/2025
Última modificación:
01/04/2025
Descripción
El tema Real Estate 7 para WordPress es vulnerable a la carga de archivos arbitrarios debido a la falta de validación del tipo de archivo mediante el archivo 'template-submit-listing.php' en todas las versiones hasta la 3.5.4 incluida. Esto permite que atacantes autenticados, con acceso de vendedor o superior, carguen archivos arbitrarios en el servidor del sitio afectado, lo que podría permitir la ejecución remota de código si se ha habilitado el envío de anuncios desde la interfaz.
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA