Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Use-your-Drive | Google Drive plugin for WordPress para WordPress (CVE-2025-7050)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
05/08/2025
Última modificación:
05/08/2025

Descripción

El complemento Use-your-Drive | Google Drive plugin for WordPress para WordPress es vulnerable a cross-site scripting almacenado a través del parámetro "title" en los metadatos de archivo en todas las versiones hasta la 3.3.1, incluida, debido a una depuración de entrada y un escape de salida insuficientes. Esto permite a los atacantes inyectar scripts web arbitrarios en las páginas que se ejecutarán al acceder un usuario a una página inyectada. Esta vulnerabilidad puede ser explotada por el nivel de autenticación más bajo permitido para subir archivos, incluyendo usuarios no autenticados, una vez que se publica un shortcode de subida de archivo en una entrada de acceso público.