Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Abandoned Cart Pro para WooCommerce (CVE-2025-4387)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-434 Subida sin restricciones de ficheros de tipos peligrosos
Fecha de publicación:
10/06/2025
Última modificación:
12/06/2025

Descripción

El complemento Abandoned Cart Pro para WooCommerce contiene una vulnerabilidad de carga de archivos arbitrarios autenticados debido a la falta de validación del tipo de archivo en la función wcap_add_to_cart_popup_upload_files en todas las versiones hasta la 9.16.0 incluida. Esto permite que un atacante autenticado, con acceso de suscriptor o superior, cargue archivos arbitrarios en el servidor del sitio web afectado, lo que puede permitir la ejecución de código local o remota, según la configuración del servidor.