PT-2025-44715 · WordPress · Tablesome Table – Contact Form Db – Wpforms

Talal Nasraddeen

·

Publicado

2025-11-01

·

Atualizado

2025-11-01

·

CVE-2025-11499

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Tablesome Table – Contact Form DB – WPForms, CF7, Gravity, Forminator, Fluent versões até e incluindo a 1.1.32
Descrição O plugin Tablesome Table – Contact Form DB – WPForms, CF7, Gravity, Forminator, Fluent para WordPress está suscetível a upload de arquivos arbitrários. Isso se deve à falta de validação de tipo de arquivo na função set featured image from external url(). Isso permite que atacantes não autenticados façam upload de arquivos arbitrários para o servidor afetado. Em configurações onde usuários não autenticados têm a capacidade de adicionar imagens em destaque, isso pode levar à execução remota de código.
Recomendações Versões até e incluindo a 1.1.32: Atualize para uma versão superior à 1.1.32.

Correção

RCE

Unrestricted File Upload

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-11499

Produtos afetados

Tablesome Table – Contact Form Db – Wpforms