WP Clinic
Entrar Registrarse

SEGURIDAD DE PLUGINS

¿Es seguro Contact Form Cfdb7?

Vulnerabilidades conocidas, compatibilidad con PHP y alternativas más seguras para el plugin de WordPress Contact Form Cfdb7 — verificado contra la base de datos de seguridad local de WP Clinic.

Qué hace este plugin

  • Slug: contact-form-cfdb7
  • 600000+ instalaciones activas

cf7CF7 Databasecontact form 7contact form 7 dbwpcf7

Estado de mantenimiento

  • Última versión conocida: 1.3.6
  • Requiere PHP: 7.0+
  • PHP máximo soportado (analizado): 8.4

Vulnerabilidades conocidas

7 CVEs conocidos registrados para Contact Form Cfdb7.

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2024-3870 Database Addon for Contact Form 7 – CFDB7 [contact-form-cfdb7] < 1.2.7 Exposición de información sensible a un actor no autorizado Media 5,3 < 1.2.7 1.2.7 2024-04-26 ✓ corregido en la última versión
CVE-2022-3634 Database Addon for Contact Form 7 – CFDB7 [contact-form-cfdb7] < 1.2.6.5 Neutralización incorrecta de elementos de fórmula en un archivo CSV (CSV Injection) Crítica 9,8 < 1.2.6.5 1.2.6.5 2022-10-27 ✓ corregido en la última versión
CVE-2021-36885 Database Addon for Contact Form 7 – CFDB7 [contact-form-cfdb7] < 1.2.6.2 Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) Media 6,1 < 1.2.6.2 1.2.6.2 2021-11-12 ✓ corregido en la última versión
CVE-2021-36886 Database Addon for Contact Form 7 – CFDB7 [contact-form-cfdb7] < 1.2.6.1 Falsificación de petición en sitios cruzados (CSRF) Media 6,5 < 1.2.6.1 1.2.6.1 2021-11-12 ✓ corregido en la última versión
CVE-2021-24144 Database Addon for Contact Form 7 – CFDB7 [contact-form-cfdb7] < 1.2.5.6 Neutralización incorrecta de elementos especiales en la salida usada por un componente posterior (inyección) Alta 7,8 < 1.2.5.6 1.2.5.6 2021-01-25 ✓ corregido en la última versión
Database Addon for Contact Form 7 – CFDB7 [contact-form-cfdb7] < 1.2.5.4 Desconocido < 1.2.5.4 1.2.5.4 2021-01-21 ✓ corregido en la última versión
Database Addon for Contact Form 7 – CFDB7 [contact-form-cfdb7] < 1.2.5.4 Desconocido < 1.2.5.4 1.2.5.4 2021-01-19 ✓ corregido en la última versión
CVE-2025-6740 Database Addon for Contact Form 7 – CFDB7 [contact-form-cfdb7] < 1.3.2 Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) Media 6,1 < 1.3.2 1.3.2 0000-00-00 ✓ corregido en la última versión

CVE-2024-3870

The Contact Form 7 Database Addon – CFDB7 plugin for WordPress is vulnerable to Sensitive Information Exposure in versions up to, and including, 1.2.6.8 via the cfdb7_before_send_mail function. This can allow unauthenticated attackers to extract sensitive data, such as Personally Identifiable Information, from files uploaded by users.

Descripción técnica mostrada en el idioma original de la fuente (inglés).

Fuente: CVE.org

CVE-2022-3634

The Contact Form 7 Database Addon plugin for WordPress is vulnerable to CSV Injection in versions up to, and including, 1.2.6.3. This allows attackers to embed untrusted input into exported CSV files, which can result in code execution when these files are downloaded and opened on a local system with a vulnerable configuration.

Descripción técnica mostrada en el idioma original de la fuente (inglés).

Fuente: Wordfence

CVE-2021-36885

Unauthenticated Stored Cross-Site Scripting (XSS) vulnerability discovered by Ex.Mi (Patchstack) in WordPress Contact Form 7 Database Addon – CFDB7 plugin (versions <= 1.2.6.1).

Descripción técnica mostrada en el idioma original de la fuente (inglés).

Fuente: Patchstack

CVE-2021-36886

Cross-Site Request Forgery (CSRF) vulnerability discovered by Ex.Mi (Patchstack) in WordPress Contact Form 7 Database Addon – CFDB7 plugin (versions <= 1.2.5.9).

Descripción técnica mostrada en el idioma original de la fuente (inglés).

Fuente: Patchstack

CVE-2021-24144

The plugin was prone to a vulnerability that lets remote attackers inject arbitrary formulas into CSV files. Attackers can possibly exploit this issue to execute arbitrary commands on the victim's system, by the use of Microsoft Excel DDE function, or to leak data via maliciously injected hyperlinks. Version 1.2.5.4 is vulnerable; prior versions may also be affected.

Descripción técnica mostrada en el idioma original de la fuente (inglés).

Fuente: WPScan

Database Addon for Contact Form 7 – CFDB7 [contact-form-cfdb7] < 1.2.5.4

Insufficient Input Sanitization Leading To Authenticated SQL Injection (SQLi) vulnerability found in WordPress Contact Form 7 Database Addon – CFDB7 plugin (versions <= 1.2.5.3).

Descripción técnica mostrada en el idioma original de la fuente (inglés).

Fuente: Patchstack

Database Addon for Contact Form 7 – CFDB7 [contact-form-cfdb7] < 1.2.5.4

The Contact Form 7 Database Addon plugin for WordPress is vulnerable to SQL Injection in versions up to, and including 1.2.5.3, that makes it possible for attackers to append arbitrary SQL queries into an existing query via the form_id parameter. This can be exploit by authenticated attackers to retrieve sensitive information from the database.

Descripción técnica mostrada en el idioma original de la fuente (inglés).

Fuente: Wordfence

CVE-2025-6740

The Contact Form 7 Database Addon plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the ‘tmpD’ parameter in all versions up to, and including, 1.3.1 due to insufficient input sanitization and output escaping. This makes it possible for unauthenticated attackers to inject arbitrary web scripts in pages that will execute whenever a user accesses an injected page.

Descripción técnica mostrada en el idioma original de la fuente (inglés).

Fuente: Wordfence

+ 2 vulnerabilidades conocidas más
CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2025-4665 Database Addon for Contact Form 7 – CFDB7 [contact-form-cfdb7] <= 1.3.2 Neutralización incorrecta de elementos especiales en un comando SQL (inyección SQL) Crítica 9,6 < 1.3.2 1.3.2 0000-00-00 ✓ corregido en la última versión
Database Addon for Contact Form 7 – CFDB7 [contact-form-cfdb7] < 1.2.5.4 Desconocido < 1.2.5.4 1.2.5.4 ✓ corregido en la última versión

CVE-2025-4665

WordPress plugin Contact Form CFDB7 versions up to and including 1.3.2 are affected by a pre-authentication SQL injection vulnerability that cascades into insecure deserialization (PHP Object Injection). The weakness arises due to insufficient validation of user input in plugin endpoints, allowing crafted input to influence backend queries in unexpected ways. Using specially crafted payloads, this can escalate into unsafe deserialization, enabling arbitrary object injection in PHP. Although the issue is remotely exploitable without authentication, it does require a crafted interaction with the affected endpoint in order to trigger successfully.

Descripción técnica mostrada en el idioma original de la fuente (inglés).

Fuente: euvd.enisa.europa.eu

Database Addon for Contact Form 7 – CFDB7 [contact-form-cfdb7] < 1.2.5.4

The plugin did not properly sanitise the form_ids from the contact_form POST array parameter before using them in a SQL statement in the process_bulk_action() function. This could allow high privilege users, such as admin to perform SQL Injection against the DBMS via the bulk actions: delete, read and unread. Note: Further SQL Injections have been fixed in 1.2.5.7.

Descripción técnica mostrada en el idioma original de la fuente (inglés).

Fuente: WPScan

Cómo solucionarlo

Mantén Contact Form Cfdb7 actualizado — 1.3.6 es la última versión en wordpress.org, y cada CVE de arriba indica la versión exacta que lo corrigió ("Corregido en").

Este es el historial completo de vulnerabilidades conocidas del plugin, no un escaneo de una instalación específica — ejecuta un escaneo gratis de tu propio sitio para verificar tu versión instalada exacta.

Alternativas más seguras / más establecidas

Verifica tu propio sitio WordPress

Ejecuta un escaneo pasivo gratis ahora, o crea una cuenta gratuita e instala el plugin de WP Clinic para un escaneo profundo de toda tu cuenta de hosting y reparación asistida por IA.