Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Redirection for Contact Form 7 para WordPress (CVE-2025-8145)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-502 Deserialización de datos no confiables
Fecha de publicación:
20/08/2025
Última modificación:
20/08/2025

Descripción

El complemento Redirection for Contact Form 7 para WordPress es vulnerable a la inyección de objetos PHP en todas las versiones hasta la 3.2.4 incluida, mediante la deserialización de entradas no confiables en la función get_lead_fields. Esto permite que atacantes no autenticados inyecten un objeto PHP. La presencia adicional de una cadena POP en un complemento de Contact Form 7 permite a los atacantes eliminar archivos arbitrarios. Además, en ciertas configuraciones de servidor, es posible la ejecución remota de código.