Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Contact Form by Bit Form: Multi Step Form, Calculation Contact Form, Payment Contact Form & Custom Contact Form builder para WordPress (CVE-2024-13451)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-200 Revelación de información
Fecha de publicación:
02/07/2025
Última modificación:
10/07/2025

Descripción

El complemento Contact Form by Bit Form: Multi Step Form, Calculation Contact Form, Payment Contact Form & Custom Contact Form builder para WordPress es vulnerable a la exposición de información confidencial en todas las versiones (hasta la 2.17.4 incluida) al subir archivos, debido a la insuficiente prevención de listados de directorios y la falta de aleatorización de los nombres de archivo. Esto permite a atacantes no autenticados extraer datos confidenciales, incluidos los archivos subidos mediante un formulario. La vulnerabilidad se corrigió parcialmente en la versión 2.17.5.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:bitapps:bit_form:*:*:*:*:free:wordpress:*:* 2.17.6 (excluyendo)