Vulnerabilidad en PAD CMS (CVE-2025-7063)
Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-434
Subida sin restricciones de ficheros de tipos peligrosos
Fecha de publicación:
30/09/2025
Última modificación:
26/11/2025
Descripción
Debido a un parámetro de verificación de permisos controlado por el cliente, la funcionalidad de carga de archivos de PAD CMS permite a un atacante remoto no autenticado cargar archivos de cualquier tipo y extensión sin restricción, los cuales pueden ser ejecutados, lo que lleva a la ejecución remota de código. Este problema afecta a las 3 plantillas: www, bip y ww+bip.<br />
<br />
Este producto ha llegado al fin de su vida útil y el productor no publicará parches para esta vulnerabilidad.
Impacto
Puntuación base 4.0
10.00
Gravedad 4.0
CRÍTICA
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:widzialni:pad_cms:*:*:*:*:*:*:*:* | 1.2.1 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



