Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en GB Forms DB para WordPress (CVE-2025-5392)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-94 Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
11/07/2025
Última modificación:
11/07/2025

Descripción

El complemento GB Forms DB para WordPress es vulnerable a la ejecución remota de código en todas las versiones hasta la 1.0.2 incluida, a través de la función gbfdb_talk_to_front(). Esto se debe a que la función acepta la entrada del usuario y la pasa a través de call_user_func(). Esto permite que atacantes no autenticados ejecuten código en el servidor, lo que puede utilizarse para inyectar puertas traseras o crear nuevas cuentas de usuario administrativas, entre otras cosas.