Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Bagisto de Webkul (CVE-2026-9506)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
08/06/2026
Última modificación:
23/07/2026

Descripción

Esta vulnerabilidad existe en Bagisto debido a una validación incorrecta de la entrada proporcionada por el usuario en el componente ImageCacheController. Un atacante remoto no autenticado podría explotar esta vulnerabilidad enviando secuencias de salto de ruta manipuladas a través del parámetro filename para acceder a archivos arbitrarios fuera del directorio previsto en el sistema objetivo.<br /> <br /> La explotación exitosa de esta vulnerabilidad podría permitir a un atacante leer archivos sensibles arbitrarios en el sistema objetivo.