Vulnerabilidad en NinjaScanner – Virus & Malware scan para WordPress (CVE-2025-8213)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
31/07/2025
Última modificación:
31/07/2025
Descripción
El complemento NinjaScanner – Virus & Malware scan para WordPress es vulnerable a la eliminación arbitraria de archivos debido a una validación insuficiente de la ruta de archivo en las funciones 'nscan_ajax_quarantine' y 'nscan_quarantine_select' en todas las versiones hasta la 3.2.5 incluida. Esto permite que atacantes autenticados, con acceso de administrador o superior, eliminen archivos arbitrarios del servidor, incluso fuera del directorio raíz de WordPress.
Impacto
Puntuación base 3.x
7.20
Gravedad 3.x
ALTA
Referencias a soluciones, herramientas e información
- https://plugins.trac.wordpress.org/browser/ninjascanner/trunk/lib/ajax_hooks.php#L331
- https://plugins.trac.wordpress.org/browser/ninjascanner/trunk/lib/tab_quarantine.php#L114
- https://plugins.trac.wordpress.org/changeset/3336569/
- https://www.wordfence.com/threat-intel/vulnerabilities/id/6b1da345-ddbb-48ad-b0c1-bb0cb3b0fc69?source=cve



