CVE-2025-7384
डेटाबेस फॉर कॉन्टैक्ट फॉर्म 7, WPforms, एलिमेंटर फॉर्म्स <= 1.4.3 - अनप्रमाणित PHP ऑब्जेक्ट इंजेक्शन से मनमाना फ़ाइल विलोपन
- प्रकाशित
- 13 अग॰ 2025
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 68.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# WordPress के लिए Database for Contact Form 7, WPforms, Elementor forms प्लगइन में PHP Object Injection भेद्यता WordPress के लिए Database for Contact Form 7, WPforms, Elementor forms प्लगइन, संस्करण 1.4.3 तक (और इसमें शामिल) सभी संस्करणों में, `get_lead_detail` फ़ंक्शन में अविश्वसनीय इनपुट के deserialization के माध्यम से PHP Object Injection भेद्यता के प्रति संवेदनशील है। यह बिना प्रमाणीकरण वाले हमलावरों के लिए PHP Object इंजेक्ट करना संभव बनाता है। Contact Form 7 प्लगइन में POP चेन की अतिरिक्त उपस्थिति, जिसका उपयोग इसके साथ-साथ किए जाने की संभावना है, हमलावरों को मनमानी फ़ाइलें हटाने की अनुमति देती है, जिससे सेवा से इनकार हो सकता है या wp-config.php फ़ाइल हटाए जाने पर रिमोट कोड निष्पादन हो सकता है।
स्रोत
1WordPress Database for Contact Form 7 में एक गंभीर बिना प्रमाणीकरण वाले PHP ऑब्जेक्ट इंजेक्शन के लिए Exploit PoC और मूल-कारण विश्लेषण, जो मनमाना फ़ाइल विलोपन के माध्यम से RCE की ओर ले जाता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।