Vulnerabilidad en WP Import – Ultimate CSV XML Importer para WordPress (CVE-2025-14627)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-918
Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
01/01/2026
Última modificación:
02/01/2026
Descripción
El plugin WP Import – Ultimate CSV XML Importer para WordPress de WordPress es vulnerable a la falsificación de petición del lado del servidor en todas las versiones hasta la 7.35, inclusive. Esto se debe a una validación inadecuada de la URL resuelta después de seguir redirecciones de enlaces cortos de Bitly en el método 'upload_function()'. Si bien la URL inicial se valida usando 'wp_http_validate_url()', cuando se detecta un enlace corto de Bitly, la función 'unshorten_bitly_url()' sigue las redirecciones a la URL de destino final sin volver a validarla. Esto hace posible que atacantes autenticados con acceso de nivel de Colaborador o superior hagan que el servidor realice peticiones HTTP a endpoints internos arbitrarios, incluyendo localhost, rangos de IP privados y servicios de metadatos en la nube (p. ej., 169.254.169.254), exponiendo potencialmente datos internos sensibles.
Impacto
Puntuación base 3.x
6.40
Gravedad 3.x
MEDIA
Referencias a soluciones, herramientas e información
- https://plugins.trac.wordpress.org/browser/wp-ultimate-csv-importer/tags/7.34/uploadModules/UrlUpload.php#L290
- https://plugins.trac.wordpress.org/browser/wp-ultimate-csv-importer/tags/7.34/uploadModules/UrlUpload.php#L73
- https://plugins.trac.wordpress.org/changeset/3421699/wp-ultimate-csv-importer/trunk/uploadModules/UrlUpload.php
- https://www.wordfence.com/threat-intel/vulnerabilities/id/87040f2b-4de0-4a8d-ae30-b340638a6df2?source=cve



