Vulnerabilidad en Contact Form by Bit Form: Multi Step Form, Calculation Contact Form, Payment Contact Form & Custom Contact Form builder para WordPress (CVE-2024-13451)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-200
Revelación de información
Fecha de publicación:
02/07/2025
Última modificación:
10/07/2025
Descripción
El complemento Contact Form by Bit Form: Multi Step Form, Calculation Contact Form, Payment Contact Form & Custom Contact Form builder para WordPress es vulnerable a la exposición de información confidencial en todas las versiones (hasta la 2.17.4 incluida) al subir archivos, debido a la insuficiente prevención de listados de directorios y la falta de aleatorización de los nombres de archivo. Esto permite a atacantes no autenticados extraer datos confidenciales, incluidos los archivos subidos mediante un formulario. La vulnerabilidad se corrigió parcialmente en la versión 2.17.5.
Impacto
Puntuación base 3.x
5.30
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:bitapps:bit_form:*:*:*:*:free:wordpress:*:* | 2.17.6 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página