CVE-2025-7340
HT Contact Form Widget For Elementor Page Builder & Gutenberg Blocks & Form Builder. <= 2.2.1 - Nicht authentifizierter beliebiger Datei-Upload
- Veröffentlicht
- 15.07.2025
- Aktualisiert
- 08.04.2026
- CNA zuweisen
- Wordfence
- Beweise beobachtet
- 28.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 74,9 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Das HT Contact Form Widget For Elementor Page Builder & Gutenberg Blocks & Form Builder Plugin für WordPress ist in allen Versionen bis einschließlich 2.2.1 anfällig für beliebige Datei-Uploads, da in der Funktion `temp_file_upload()` die Validierung des Dateityps fehlt. Dies ermöglicht es nicht authentifizierten Angreifern, beliebige Dateien auf dem Server der betroffenen Website hochzuladen, was die Ausführung von Remote-Code möglich machen kann.
Quellen
2Python-Exploit für CVE-2025-7340, eine nicht authentifizierte Datei-Upload-Sicherheitslücke im WordPress HT Contact Form Widget, die Remote-Code-Ausführung durch Bereitstellung eines Webshells ermöglicht.
- CVE-2025-7340Exploit
HT Contact Form Widget für Elementor Page Builder und Gutenberg Blocks und Form Builder. <= 2.2.1 - Nicht authentifizierter willkürlicher Dateiupload
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.