Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Lucky Wheel for WooCommerce - Spin a Sale de villatheme (CVE-2025-14509)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-94 Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
30/12/2025
Última modificación:
07/10/2026

Descripción

El plugin Lucky Wheel for WooCommerce - Spin a Sale para WordPress es vulnerable a la inyección de código PHP en todas las versiones hasta la 1.1.13, inclusive. Esto se debe a que el plugin utiliza eval() para ejecutar entradas proporcionadas por el usuario desde la configuración 'Conditional Tags' sin una validación o saneamiento adecuados. Esto hace posible que atacantes autenticados, con acceso de nivel de Administrador y superior, ejecuten código PHP arbitrario en el servidor. En instalaciones multisitio de WordPress, esto permite a los Administradores de Sitio ejecutar código arbitrario, una capacidad que no deberían tener ya que la edición de archivos de plugin/tema está deshabilitada para no-Super Administradores en entornos multisitio.