Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en BFG Tools – Extension Zipper (CVE-2025-13681)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
14/02/2026
Última modificación:
15/04/2026

Descripción

El plugin BFG Tools – Extension Zipper para WordPress es vulnerable a salto de ruta en todas las versiones hasta la 1.0.7 inclusive. Esto se debe a una validación de entrada insuficiente en el parámetro 'first_file' proporcionado por el usuario en la función 'zip()'. Esto permite a atacantes autenticados, con acceso de nivel de Administrador y superior, leer el contenido de archivos y directorios arbitrarios fuera del directorio previsto '/wp-content/plugins/', que puede contener información sensible como wp-config.php.