Vulnerabilidad en Lucky Wheel for WooCommerce - Spin a Sale de villatheme (CVE-2025-14509)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-94
Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
30/12/2025
Última modificación:
07/10/2026
Descripción
El plugin Lucky Wheel for WooCommerce - Spin a Sale para WordPress es vulnerable a la inyección de código PHP en todas las versiones hasta la 1.1.13, inclusive. Esto se debe a que el plugin utiliza eval() para ejecutar entradas proporcionadas por el usuario desde la configuración 'Conditional Tags' sin una validación o saneamiento adecuados. Esto hace posible que atacantes autenticados, con acceso de nivel de Administrador y superior, ejecuten código PHP arbitrario en el servidor. En instalaciones multisitio de WordPress, esto permite a los Administradores de Sitio ejecutar código arbitrario, una capacidad que no deberían tener ya que la edición de archivos de plugin/tema está deshabilitada para no-Super Administradores en entornos multisitio.
Impacto
Puntuación base 3.x
7.20
Gravedad 3.x
ALTA
Referencias a soluciones, herramientas e información
- https://plugins.trac.wordpress.org/browser/woo-lucky-wheel/tags/1.1.13/frontend/frontend.php#L127
- https://plugins.trac.wordpress.org/browser/woo-lucky-wheel/trunk/frontend/frontend.php#L127
- https://plugins.trac.wordpress.org/changeset/3428063/
- https://www.wordfence.com/threat-intel/vulnerabilities/id/9a41bc0e-0ab9-4cee-b3ca-d730c828782c?source=cve


