Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en BitFire Security – Firewall, WAF, Bot/Spam Blocker, Login Security para WordPress (CVE-2025-6722)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-200 Revelación de información
Fecha de publicación:
02/08/2025
Última modificación:
25/08/2025

Descripción

El complemento BitFire Security – Firewall, WAF, Bot/Spam Blocker, Login Security para WordPress es vulnerable a la Exposición de Información Sensible en todas las versiones hasta la 4.5 incluida, a través del directorio bitfire_*, que se crea automáticamente y almacena archivos potencialmente sensibles sin restricciones de acceso. Esto permite a atacantes no autenticados extraer información sensible de diversos archivos como config.ini, debug.log, etc.