Vulnerabilidad en Database Toolset para WordPress (CVE-2025-4222)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-200
Revelación de información
Fecha de publicación:
03/05/2025
Última modificación:
13/05/2025
Descripción
El complemento Database Toolset para WordPress es vulnerable a la exposición de información confidencial en todas las versiones hasta la 1.8.4 incluida, a través de archivos de copia de seguridad almacenados en una ubicación de acceso público. Esto permite a atacantes no autenticados extraer información confidencial de los archivos de copia de seguridad de la base de datos. Existe un archivo de índice, por lo que un ataque de fuerza bruta tendría que tener éxito para comprometer los datos.
Impacto
Puntuación base 3.x
5.90
Gravedad 3.x
MEDIA
Referencias a soluciones, herramientas e información
- https://plugins.trac.wordpress.org/browser/database-toolset/trunk/admin/class-database-toolset-admin.php#L247
- https://plugins.trac.wordpress.org/browser/database-toolset/trunk/admin/class-database-toolset-backup.php#L76
- https://www.guyshavit.com/post/cve-2025-4222
- https://www.wordfence.com/threat-intel/vulnerabilities/id/fa452a9a-9e26-41a1-8dea-4bafaf735bee?source=cve