Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Extensive VC Addons for WPBakery page builder de nenad-obradovic (CVE-2025-14475)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
13/12/2025
Última modificación:
30/09/2026

Descripción

El plugin Extensive VC Addons para el constructor de páginas WPBakery para WordPress es vulnerable a inclusión local de ficheros en todas las versiones hasta la 1.9.1, inclusive, a través de la función 'extensive_vc_get_module_template_part'. Esto se debe a una normalización y validación de rutas insuficientes del parámetro 'shortcode_name' proporcionado por el usuario en la acción AJAX 'extensive_vc_init_shortcode_pagination'. Esto hace posible que atacantes no autenticados incluyan y ejecuten ficheros PHP arbitrarios en el servidor, permitiendo la ejecución de cualquier código PHP en esos ficheros a través del parámetro 'shortcode_name'.