CVE-2025-7384
Datenbank für Contact Form 7, WPforms, Elementor-Formulare <= 1.4.3 - Nicht authentifizierte PHP-Objektinjektion zur beliebigen Dateilöschung
- Veröffentlicht
- 13.08.2025
- Aktualisiert
- 08.04.2026
- CNA zuweisen
- Wordfence
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 68,3 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
# Schwachstellenübersicht: PHP-Objektinjektion im Database for Contact Form 7, WPforms, Elementor forms Plugin Das Database for Contact Form 7, WPforms, Elementor forms Plugin für WordPress ist in allen Versionen bis einschließlich 1.4.3 anfällig für PHP-Objektinjektion über die Deserialisierung nicht vertrauenswürdiger Eingaben in der Funktion `get_lead_detail`. Dies ermöglicht es nicht authentifizierten Angreifern, ein PHP-Objekt einzuschleusen. Das zusätzliche Vorhandensein einer POP-Kette im Contact Form 7 Plugin, das wahrscheinlich parallel verwendet wird, ermöglicht es Angreifern, beliebige Dateien zu löschen, was zu einem Denial-of-Service oder Remote Code Execution führt, wenn die Datei `wp-config.php` gelöscht wird.
Quellen
1Exploit-PoC und Root-Cause-Analyse für eine kritische, nicht authentifizierte PHP-Objektinjektion in WordPress Database for Contact Form 7, die über beliebiges Löschen von Dateien zu RCE führt.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.