Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Prevent Direct Access – Protect WordPress Files para WordPress (CVE-2025-3861)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
25/04/2025
Última modificación:
29/04/2025

Descripción

El complemento Prevent Direct Access – Protect WordPress Files para WordPress es vulnerable al acceso y la modificación no autorizados de datos debido a una comprobación de capacidad incorrecta en la función "pda_lite_custom_permission_check" en las versiones 2.8.6 a 2.8.8.2. Esto permite que atacantes autenticados, con acceso de colaborador o superior, accedan y modifiquen el estado de protección de los medios.