Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en plugin de WordPress Iptanus File Upload (CVE-2025-15546)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-362 Ejecución concurrente utilizando recursos compartidos con una incorrecta sincronización (Condición de carrera)
Fecha de publicación:
14/06/2026
Última modificación:
23/07/2026

Descripción

El plugin de WordPress Iptanus File Upload anterior a la versión 5.1.7 no implementa un manejo adecuado de archivos cuando la configuración 'duplicatepolicy' está configurada como 'maintain both'. Debido a una condición de carrera de Tiempo de Verificación a Tiempo de Uso (TOCTOU) entre la verificación de existencia del archivo y la operación de escritura real del archivo, un atacante autenticado puede sobrescribir archivos subidos por otros usuarios.

Referencias a soluciones, herramientas e información