Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Hummingbird Performance - Cache & Page Speed Optimization for Core Web Vitals | Critical CSS | Minify CSS | Defer CSS Javascript | CDN de wpmudev (CVE-2025-14437)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-532 Exposición de información a través de archivos de log
Fecha de publicación:
18/12/2025
Última modificación:
01/10/2026

Descripción

El plugin Hummingbird Performance para WordPress es vulnerable a la Exposición de Información Sensible en todas las versiones hasta la 3.18.0, inclusive, a través de la función 'request'. Esto hace posible que atacantes no autenticados extraigan datos sensibles, incluyendo credenciales de la API de Cloudflare.