Vulnerabilidad en Bagisto de Webkul (CVE-2026-9506)
Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-22
Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
08/06/2026
Última modificación:
23/07/2026
Descripción
Esta vulnerabilidad existe en Bagisto debido a una validación incorrecta de la entrada proporcionada por el usuario en el componente ImageCacheController. Un atacante remoto no autenticado podría explotar esta vulnerabilidad enviando secuencias de salto de ruta manipuladas a través del parámetro filename para acceder a archivos arbitrarios fuera del directorio previsto en el sistema objetivo.<br />
<br />
La explotación exitosa de esta vulnerabilidad podría permitir a un atacante leer archivos sensibles arbitrarios en el sistema objetivo.
Impacto
Puntuación base 4.0
8.70
Gravedad 4.0
ALTA



