CVE-2026-25863
El plugin Conditional Fields for Contact Form 7 de WordPress hasta la versión 2.7.2 contiene una vulnerabilidad de consumo no controlado de recursos en la clase Wpcf7cfMailParser donde el método hide_hidden_mail_fields_regex_callback() lee un recuento de iteración directamente desde parámetros POST proporcionados por el usuario sin validación ni límite superior. Atacantes no autenticados pueden suministrar un valor entero arbitrariamente grande a través del endpoint REST, lo que causa la ejecución de bucles sin límites con múltiples operaciones preg_replace(), agotando la memoria del servidor y causando el colapso del proceso PHP.
Traducción automática del texto original de la fuente. Ver original
Fuente: CVE.org