Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Redirection for Contact Form 7 de themeisle (CVE-2025-14800)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-434 Subida sin restricciones de ficheros de tipos peligrosos
Fecha de publicación:
21/12/2025
Última modificación:
28/09/2026

Descripción

El plugin Redirection for Contact Form 7 para WordPress es vulnerable a la carga arbitraria de archivos debido a la falta de validación del tipo de archivo en la función 'move_file_to_upload' en todas las versiones hasta la 3.2.7, inclusive. Esto hace posible que atacantes no autenticados copien archivos arbitrarios en el servidor del sitio afectado. Si 'allow_url_fopen' está configurado en 'On', es posible cargar un archivo remoto al servidor.