Vulnerabilidad en Assistant for NextGEN Gallery para WordPress (CVE-2025-7641)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-22
Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
15/08/2025
Última modificación:
15/08/2025
Descripción
El complemento Assistant for NextGEN Gallery para WordPress es vulnerable a la eliminación arbitraria de directorios debido a una validación insuficiente de la ruta de archivo en el endpoint REST /wp-json/nextgenassistant/v1.0.0/control en todas las versiones hasta la 1.0.9 incluida. Esto permite que atacantes no autenticados eliminen directorios arbitrarios en el servidor, lo que puede causar una pérdida total de disponibilidad.
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA