Vulnerabilidad en Page Builder by SiteOrigin de gpriday (CVE-2026-2448)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-22
Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
03/03/2026
Última modificación:
22/04/2026
Descripción
El plugin Page Builder by SiteOrigin para WordPress es vulnerable a inclusión local de ficheros en todas las versiones hasta, e incluyendo, la 2.33.5 a través de la función locate_template(). Esto hace posible que atacantes autenticados, con acceso de nivel Colaborador y superior, incluyan y ejecuten ficheros arbitrarios en el servidor, permitiendo la ejecución de cualquier código PHP en esos ficheros. Esto puede usarse para eludir controles de acceso, obtener datos sensibles o lograr la ejecución de código en casos donde imágenes y otros tipos de ficheros 'seguros' pueden ser subidos e incluidos.
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA



