PT-2025-33895 · Unknown+1 · Redirection For Contact Form 7 Extension - Create Post+2
CVE-2025-8289
·
Publicado
2025-08-20
·
Atualizado
2025-08-20
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas:
Plugin Redirection for Contact Form 7 para WordPress versões anteriores à 3.2.5
Descrição:
O plugin Redirection for Contact Form 7 para WordPress está suscetível a Injeção de Objetos PHP devido à desserialização de entrada não confiável dentro da função
delete associated files. Este problema afeta atacantes não autenticados quando um formulário com uma ação de upload de arquivo está presente no site. A vulnerabilidade requer que a extensão 'Redirection For Contact Form 7 Extension - Create Post' esteja instalada e ativada. A ausência de uma cadeia de PHP Object Payload (POP) conhecida dentro do software vulnerável significa que a vulnerabilidade não tem impacto, a menos que outro plugin ou tema contendo uma cadeia POP esteja instalado. Um gadget utilizável no plugin Contact Form 7 permite a exclusão arbitrária de arquivos quando instalado junto com o plugin vulnerável.Recomendações:
Atualize o plugin Redirection for Contact Form 7 para a versão 3.2.5 ou posterior.
Certifique-se de que a extensão 'Redirection For Contact Form 7 Extension - Create Post' não esteja instalada ou ativada.
Correção
Deserialization of Untrusted Data
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Contact Form 7
Redirection For Contact Form 7 Extension - Create Post
Redirection For Contact Form 7