Platform
wordpress
Component
bm-builder
Opgelost in
3.16.4
CVE-2025-59002 beschrijft een ‘Path Traversal’ kwetsbaarheid in BM Content Builder, waardoor ongeautoriseerde toegang tot bestanden mogelijk is. Deze kwetsbaarheid stelt aanvallers in staat om bestanden buiten de toegestane directory te benaderen. De kwetsbaarheid treft versies van BM Content Builder van 0.0.0 tot en met 3.16.3.3. Een patch is beschikbaar in versie 3.16.3.3.
Een succesvolle exploitatie van deze kwetsbaarheid kan leiden tot ongeautoriseerde toegang tot gevoelige bestanden op de server waarop BM Content Builder is geïnstalleerd. Dit omvat mogelijk configuratiebestanden, broncode, of andere data die de beveiliging of functionaliteit van de website in gevaar kan brengen. Afhankelijk van de bestanden die toegankelijk zijn, kan een aanvaller de controle over de website overnemen, gevoelige informatie stelen of de website compromitteren. De impact is vergelijkbaar met andere path traversal kwetsbaarheden, waarbij de mogelijkheid bestaat om de gehele server te verkennen.
Deze kwetsbaarheid is openbaar bekend gemaakt op 2025-09-26. Er is momenteel geen informatie over actieve exploitatiecampagnes. Er zijn geen publieke proof-of-concept exploits bekend, maar de path traversal aard van de kwetsbaarheid maakt het relatief eenvoudig te exploiteren. De KEV status is momenteel onbekend.
WordPress sites utilizing the BM Content Builder plugin, particularly those running older versions (0.0.0–3.16.3.3), are at risk. Shared hosting environments where users have limited control over plugin updates are also particularly vulnerable. Sites with sensitive data stored in configuration files or accessible through the WordPress file system are at higher risk.
• wordpress / composer / npm:
grep -r "../" /var/www/html/wp-content/plugins/bm-builder/• generic web:
curl -I 'http://your-wordpress-site.com/wp-content/plugins/bm-builder/../../../../etc/passwd' # Check for file accessdisclosure
Exploit Status
EPSS
0.06% (18% percentiel)
CISA SSVC
CVSS-vector
De primaire mitigatie is het updaten van BM Content Builder naar versie 3.16.3.3 of hoger, waar de kwetsbaarheid is verholpen. Indien een directe upgrade niet mogelijk is, overweeg dan tijdelijke maatregelen zoals het beperken van de rechten van de webservergebruiker of het implementeren van een Web Application Firewall (WAF) met regels die path traversal pogingen detecteren en blokkeren. Controleer ook de configuratie van BM Content Builder om te verzekeren dat de toegestane bestanden en directories correct zijn ingesteld. Na de upgrade, verifieer de fix door te proberen toegang te krijgen tot een bestand buiten de toegestane directory via de browser.
Actualice el plugin BM Content Builder a la versión 3.16.3.4 o superior para mitigar la vulnerabilidad de recorrido de ruta. Verifique las fuentes oficiales del plugin o el repositorio de WordPress para obtener la última versión. Asegúrese de realizar una copia de seguridad de su sitio web antes de actualizar cualquier plugin.
Kwetsbaarheidsanalyses en kritieke waarschuwingen direct in uw inbox.
CVE-2025-59002 is a HIGH severity vulnerability in BM Content Builder allowing attackers to read arbitrary files via path traversal. It affects versions 0.0.0–3.16.3.3.
You are affected if your WordPress site uses BM Content Builder versions 0.0.0 through 3.16.3.3. Check your plugin versions immediately.
Upgrade BM Content Builder to version 3.16.3.3 or later. If immediate upgrade is not possible, implement WAF rules to block path traversal attempts.
There is currently no confirmed active exploitation of CVE-2025-59002, but the vulnerability's nature makes it a potential target.
Refer to the BM Content Builder official website or WordPress plugin repository for the latest advisory and update information.
Upload je dependency-bestand en kom direct te weten of deze en andere CVEs jou raken.
Upload je dependency-bestand en kom direct te weten of deze en andere CVEs jou raken.