PT-2025-30383 · WordPress · Redirection+3
CVE-2025-7645
·
Publicado
2025-07-22
·
Atualizado
2025-07-22
CVSS v3.1
8.1
Alta
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Extensions For CF7 versões até a 3.2.8 (inclusive)
Descrição
O plugin Extensions For CF7 (Contact form 7 Database, Conditional Fields and Redirection) para WordPress é vulnerável à exclusão arbitrária de arquivos devido à validação insuficiente do caminho do arquivo no campo
delete-file. Isso permite que atacantes não autenticados excluam arquivos arbitrários no servidor quando um administrador exclui um envio. A exclusão de arquivos específicos, como wp-config.php, poderia levar à execução remota de código.Recomendações
Versões anteriores à 3.2.9 são afetadas.
Atualize o plugin Extensions For CF7 para uma versão posterior à 3.2.8.
Correção
RCE
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Conditional Fields
Database For Contact Form 7
Extensions For Cf7
Redirection