Vulnerabilidad en Abandoned Cart Pro para WooCommerce (CVE-2025-4387)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-434
Subida sin restricciones de ficheros de tipos peligrosos
Fecha de publicación:
10/06/2025
Última modificación:
12/06/2025
Descripción
El complemento Abandoned Cart Pro para WooCommerce contiene una vulnerabilidad de carga de archivos arbitrarios autenticados debido a la falta de validación del tipo de archivo en la función wcap_add_to_cart_popup_upload_files en todas las versiones hasta la 9.16.0 incluida. Esto permite que un atacante autenticado, con acceso de suscriptor o superior, cargue archivos arbitrarios en el servidor del sitio web afectado, lo que puede permitir la ejecución de código local o remota, según la configuración del servidor.
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Referencias a soluciones, herramientas e información
- https://www.tychesoftwares.com/docs/docs/abandoned-cart-pro-for-woocommerce-new/changelog-abandoned-cart-pro/#changelog-abandon-cart-pro-for-woocommerce-9-17-0-release-date-m
- https://www.tychesoftwares.com/products/woocommerce-abandoned-cart-pro-plugin/
- https://www.wordfence.com/threat-intel/vulnerabilities/id/5d2f07bb-89b3-41d4-b606-9722deecf816?source=cve