CVE · Critical

CVE-2025-12352 — Gravity Forms [gravityforms] < 2.9.21

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2025-12352 Gravity Forms [gravityforms] < 2.9.21 Carga de archivos sin restricción de tipo peligroso Crítica 9,8 < 2.9.21 2.9.21 2025-11-06

CVE-2025-12352

Existe una vulnerabilidad de seguridad crítica en las versiones del plugin Gravity Forms hasta 2.9.20, que permite el acceso no autorizado para subir cualquier tipo de archivo mediante la función copy_post_image() debido a la falta de verificaciones de validación adecuadas. Esta vulnerabilidad puede llevar a la ejecución de código remoto si se explota en servidores con allow_url_fopen habilitado y una forma de creación de post configurada con un campo de subida de archivos. El problema afecta específicamente a los sitios que tienen esta configuración en lugar.

Basado en datos públicos de CVE (MITRE/NVD).

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.