Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Ultra Addons para Contact Form 7 de WordPress (CVE-2025-6212)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
26/06/2025
Última modificación:
08/07/2025

Descripción

El complemento Ultra Addons para Contact Form 7 de WordPress es vulnerable a cross site scripting almacenado a través del módulo Base de datos en las versiones 3.5.11 a 3.5.19 debido a una depuración de entrada y un escape de salida insuficientes. Los nombres de campo sin filtrar se almacenan junto con los valores limpios. Posteriormente, el endpoint AJAX ajax_get_table_data() del lado del administrador devuelve estos nombres sin procesar como encabezados de columna JSON, y el renderizador DataTables del lado del cliente los inyecta directamente en el DOM sin codificación HTML. Esto permite a atacantes no autenticados inyectar scripts web arbitrarios en páginas que se ejecutarán cada vez que un usuario acceda a una página inyectada.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:themefic:ultimate_addons_for_contact_form_7:*:*:*:*:*:wordpress:*:* 3.5.11 (incluyendo) 3.5.20 (excluyendo)