Vulnerabilidad en Redirection for Contact Form 7 para WordPress (CVE-2025-8145)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-502
Deserialización de datos no confiables
Fecha de publicación:
20/08/2025
Última modificación:
20/08/2025
Descripción
El complemento Redirection for Contact Form 7 para WordPress es vulnerable a la inyección de objetos PHP en todas las versiones hasta la 3.2.4 incluida, mediante la deserialización de entradas no confiables en la función get_lead_fields. Esto permite que atacantes no autenticados inyecten un objeto PHP. La presencia adicional de una cadena POP en un complemento de Contact Form 7 permite a los atacantes eliminar archivos arbitrarios. Además, en ciertas configuraciones de servidor, es posible la ejecución remota de código.
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA



