Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Counter live visitors for WooCommerce de WordPress (CVE-2025-7359)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
16/07/2025
Última modificación:
16/07/2025

Descripción

El complemento Counter live visitors for WooCommerce de WordPress es vulnerable a la eliminación arbitraria de archivos debido a una validación insuficiente de la ruta de archivo en la función wcvisitor_get_block en todas las versiones hasta la 1.3.6 incluida. Esto permite que atacantes no autenticados eliminen archivos arbitrarios del servidor. NOTA: Esta vulnerabilidad elimina todos los archivos de un directorio arbitrario específico, en lugar de un archivo arbitrario específico, lo que puede provocar la pérdida de datos o una denegación de servicio.