WP Clinic
Entrar Registrarse

CVE · High

CVE-2026-25863 — Conditional Fields for Contact Form 7 [cf7-conditional-fields] <= 2.6.7 (unfixed)

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2026-25863 Conditional Fields for Contact Form 7 [cf7-conditional-fields] <= 2.6.7 (unfixed) Validación incorrecta de una cantidad especificada en la entrada Alta 7,5 < 2.6.7 2.6.7 2026-05-04

CVE-2026-25863

El plugin Conditional Fields for Contact Form 7 de WordPress hasta la versión 2.7.2 contiene una vulnerabilidad de consumo no controlado de recursos en la clase Wpcf7cfMailParser donde el método hide_hidden_mail_fields_regex_callback() lee un recuento de iteración directamente desde parámetros POST proporcionados por el usuario sin validación ni límite superior. Atacantes no autenticados pueden suministrar un valor entero arbitrariamente grande a través del endpoint REST, lo que causa la ejecución de bucles sin límites con múltiples operaciones preg_replace(), agotando la memoria del servidor y causando el colapso del proceso PHP.

Traducción automática del texto original de la fuente. Ver original

Fuente: CVE.org

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.