CVE-2025-14502
Pacote News and Blog Designer Bundle <= 1.1 - Inclusão de Arquivo Local Não Autenticada
- Publicado
- 14 de jan. de 2026
- Atualizado
- 8 de abr. de 2026
- Atribuindo CNA
- Wordfence
- Evidência observada
- 15 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBaixo · próximos 30 dias
- Percentil
- 73,3%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
O plugin News and Blog Designer Bundle para WordPress é vulnerável a Inclusão de Arquivo Local em todas as versões até, e incluindo, a 1.1, por meio do parâmetro template. Isso possibilita que atacantes não autenticados incluam e executem arquivos .php arbitrários no servidor, permitindo a execução de qualquer código PHP nesses arquivos. Isso pode ser usado para contornar controles de acesso, obter dados sensíveis ou alcançar execução de código em casos em que arquivos do tipo .php podem ser enviados e incluídos.
Fontes
1O plugin News and Blog Designer Bundle para WordPress, em todas as versões até 1.1 (inclusive), apresenta uma vulnerabilidade de inclusão local de arquivos (LFI) causada pelo parâmetro template. Essa vulnerabilidade permite que um atacante não autenticado inclua e execute arquivos .php arbitrários no servidor, executando assim qualquer código PHP presente nesses arquivos. Em cenários onde o upload e a inclusão de arquivos do tipo .php são permitidos, o atacante pode explorar essa vulnerabilidade para contornar controles de acesso, obter dados sensíveis ou alcançar execução de código.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.