Vulnerabilidad en Extensive VC Addons for WPBakery page builder de nenad-obradovic (CVE-2025-14475)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
13/12/2025
Última modificación:
30/09/2026
Descripción
El plugin Extensive VC Addons para el constructor de páginas WPBakery para WordPress es vulnerable a inclusión local de ficheros en todas las versiones hasta la 1.9.1, inclusive, a través de la función 'extensive_vc_get_module_template_part'. Esto se debe a una normalización y validación de rutas insuficientes del parámetro 'shortcode_name' proporcionado por el usuario en la acción AJAX 'extensive_vc_init_shortcode_pagination'. Esto hace posible que atacantes no autenticados incluyan y ejecuten ficheros PHP arbitrarios en el servidor, permitiendo la ejecución de cualquier código PHP en esos ficheros a través del parámetro 'shortcode_name'.
Impacto
Puntuación base 3.x
8.10
Gravedad 3.x
ALTA
Referencias a soluciones, herramientas e información
- https://plugins.trac.wordpress.org/browser/extensive-vc-addon/tags/1.9.1/lib/helpers-functions.php#L78
- https://plugins.trac.wordpress.org/browser/extensive-vc-addon/tags/1.9.1/shortcodes/shortcodes-functions.php#L122
- https://plugins.trac.wordpress.org/browser/extensive-vc-addon/tags/1.9.1/shortcodes/shortcodes-functions.php#L142
- https://plugins.trac.wordpress.org/browser/extensive-vc-addon/trunk/lib/helpers-functions.php#L78
- https://plugins.trac.wordpress.org/browser/extensive-vc-addon/trunk/shortcodes/shortcodes-functions.php#L122
- https://plugins.trac.wordpress.org/browser/extensive-vc-addon/trunk/shortcodes/shortcodes-functions.php#L142
- https://www.wordfence.com/threat-intel/vulnerabilities/id/49711408-5d04-4fdd-a6c4-b224959ba1bc?source=cve


