Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Bears Backup para WordPress (CVE-2025-5396)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-94 Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
17/07/2025
Última modificación:
17/07/2025

Descripción

El complemento Bears Backup para WordPress es vulnerable a la ejecución remota de código en todas las versiones hasta la 2.0.0 incluida. Esto se debe a que la función bbackup_ajax_handle() no realiza una comprobación de capacidad ni valida la entrada proporcionada por el usuario que se pasa directamente a call_user_func(). Esto permite que atacantes no autenticados ejecuten código en el servidor, lo que puede aprovecharse para inyectar puertas traseras o crear nuevas cuentas de usuario administrativas, entre otras cosas. En sitios de WordPress con el tema Alone, versión 7.8.4 o anterior, esto puede combinarse con CVE-2025-5394 para instalar el complemento Bears Backup y obtener el mismo impacto.