Vulnerabilidad en Ultra Addons para Contact Form 7 de WordPress (CVE-2025-6220)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-434
Subida sin restricciones de ficheros de tipos peligrosos
Fecha de publicación:
18/06/2025
Última modificación:
18/06/2025
Descripción
El complemento Ultra Addons para Contact Form 7 de WordPress es vulnerable a la carga de archivos arbitrarios debido a la falta de validación del tipo de archivo en la función "save_options" en todas las versiones hasta la 3.5.12 incluida. Esto permite que atacantes autenticados, con acceso de administrador o superior, carguen archivos arbitrarios en el servidor del sitio afectado, lo que podría posibilitar la ejecución remota de código.
Impacto
Puntuación base 3.x
7.20
Gravedad 3.x
ALTA
Referencias a soluciones, herramientas e información
- https://github.com/d0n601/CVE-2025-6220
- https://plugins.trac.wordpress.org/browser/ultimate-addons-for-contact-form-7/trunk/admin/tf-options/classes/UACF7_Settings.php#L894-920
- https://plugins.trac.wordpress.org/changeset/3288584/
- https://ryankozak.com/posts/cve-2025-6220/
- https://www.wordfence.com/threat-intel/vulnerabilities/id/697f3432-63b7-42d6-b188-812165cd2020?source=cve