CVE-2025-12139
Administrador de Archivos para Google Drive – Integra Google Drive con WordPress <= 1.5.3 - Exposición de Información Sensible No Autenticada
- Publicado
- 5 nov 2025
- Actualizado
- 8 abr 2026
- Asignación de CNA
- Wordfence
- Evidencia observada
- 9 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NBajo · próximos 30 días
- Percentil
- 82,6 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
El complemento File Manager for Google Drive – Integrate Google Drive with WordPress para WordPress es vulnerable a la exposición de información sensible en todas las versiones hasta la 1.5.3, incluida, a través de la función "get_localize_data". Esto permite que atacantes no autenticados extraigan datos sensibles, incluidas las credenciales de Google OAuth (client_id y client_secret) y las direcciones de correo electrónico de cuentas de Google.
Fuentes
1PoC de explotación en Golang para CVE-2025-12139 dirigido al plugin de WordPress Integrate Google Drive. Extrae credenciales OAuth sensibles (Client ID, Secret, Access Tokens) de endpoints no autenticados, lo que permite una posible toma de control de la cuenta de Google Drive.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.