CVE · High

CVE-2025-12974 — Gravity Forms [gravityforms] < 2.9.22

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2025-12974 Gravity Forms [gravityforms] < 2.9.22 Carga de archivos sin restricción de tipo peligroso Alta 8,1 < 2.9.22 2.9.22 2025-11-17

CVE-2025-12974

El plugin de Gravity Forms para WordPress tiene una falla de seguridad en su mecanismo de carga de archivos chunked legado que permite a los atacantes no autenticados cargar archivos ejecutables sin la debida validación, específicamente dirigidos a los archivos .phar que no están bloqueados por la lista negra de extensiones. Esta vulnerabilidad permite a los atacantes potencialmente ejecutar código malicioso en el servidor si el servidor web está configurado para procesar estos archivos como scripts PHP.

Basado en datos públicos de CVE (MITRE/NVD).

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.