Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Contact Form Maker de Web-Dorado (CVE-2019-25734)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
04/06/2026
Última modificación:
22/07/2026

Descripción

Contact Form by WD 1.13.1 contiene una vulnerabilidad de falsificación de petición en sitios cruzados combinada con inclusión local de ficheros que permite a atacantes no autenticados incluir ficheros arbitrarios explotando parámetros de acción no saneados. Los atacantes pueden crear formularios maliciosos dirigidos al endpoint admin-ajax.php con secuencias de salto de directorio en el parámetro de acción GET para cargar ficheros a través de CSRF, eludiendo la autenticación en acciones AJAX vulnerables.