Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Extensions For CF7 (Contact form 7 Database, Conditional Fields and Redirection) para WordPress (CVE-2025-7645)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
22/07/2025
Última modificación:
22/07/2025

Descripción

El complemento Extensions For CF7 (Contact form 7 Database, Conditional Fields and Redirection) para WordPress es vulnerable a la eliminación arbitraria de archivos debido a una validación insuficiente de la ruta del archivo en el campo 'delete-file' en todas las versiones hasta, e incluyendo, la 3.2.8. Esto permite que atacantes no autenticados eliminen archivos arbitrarios en el servidor, cuando un administrador elimina la presentación, lo que puede llevar fácilmente a la ejecución remota de código cuando se elimina el archivo correcto (como wp-config.php).