Vulnerabilidades conocidas, compatibilidad con PHP y alternativas más seguras para el plugin de WordPress Contact Form Cfdb7 — verificado contra la base de datos de seguridad local de WP Clinic.
Qué hace este plugin
- Slug:
contact-form-cfdb7
- 600000+ instalaciones activas
cf7CF7 Databasecontact form 7contact form 7 dbwpcf7
Estado de mantenimiento
- Última versión conocida: 1.3.6
- Requiere PHP: 7.0+
- PHP máximo soportado (analizado): 8.4
Vulnerabilidades conocidas
7 CVEs conocidos registrados para Contact Form Cfdb7.
| CVE |
Vulnerabilidad |
Tipo |
Gravedad |
Afectadas |
Corregido en |
Publicado |
Estado |
|
CVE-2024-3870
|
Database Addon for Contact Form 7 – CFDB7 [contact-form-cfdb7] < 1.2.7 |
Exposición de información sensible a un actor no autorizado |
Media
5,3
|
< 1.2.7
|
1.2.7 |
2024-04-26 |
✓ corregido en la última versión
|
|
CVE-2022-3634
|
Database Addon for Contact Form 7 – CFDB7 [contact-form-cfdb7] < 1.2.6.5 |
Neutralización incorrecta de elementos de fórmula en un archivo CSV (CSV Injection) |
Crítica
9,8
|
< 1.2.6.5
|
1.2.6.5 |
2022-10-27 |
✓ corregido en la última versión
|
|
CVE-2021-36885
|
Database Addon for Contact Form 7 – CFDB7 [contact-form-cfdb7] < 1.2.6.2 |
Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) |
Media
6,1
|
< 1.2.6.2
|
1.2.6.2 |
2021-11-12 |
✓ corregido en la última versión
|
|
CVE-2021-36886
|
Database Addon for Contact Form 7 – CFDB7 [contact-form-cfdb7] < 1.2.6.1 |
Falsificación de petición en sitios cruzados (CSRF) |
Media
6,5
|
< 1.2.6.1
|
1.2.6.1 |
2021-11-12 |
✓ corregido en la última versión
|
|
CVE-2021-24144
|
Database Addon for Contact Form 7 – CFDB7 [contact-form-cfdb7] < 1.2.5.6 |
Neutralización incorrecta de elementos especiales en la salida usada por un componente posterior (inyección) |
Alta
7,8
|
< 1.2.5.6
|
1.2.5.6 |
2021-01-25 |
✓ corregido en la última versión
|
|
—
|
Database Addon for Contact Form 7 – CFDB7 [contact-form-cfdb7] < 1.2.5.4 |
— |
Desconocido
|
< 1.2.5.4
|
1.2.5.4 |
2021-01-21 |
✓ corregido en la última versión
|
|
—
|
Database Addon for Contact Form 7 – CFDB7 [contact-form-cfdb7] < 1.2.5.4 |
— |
Desconocido
|
< 1.2.5.4
|
1.2.5.4 |
2021-01-19 |
✓ corregido en la última versión
|
|
CVE-2025-6740
|
Database Addon for Contact Form 7 – CFDB7 [contact-form-cfdb7] < 1.3.2 |
Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) |
Media
6,1
|
< 1.3.2
|
1.3.2 |
0000-00-00 |
✓ corregido en la última versión
|
CVE-2024-3870
The Contact Form 7 Database Addon – CFDB7 plugin for WordPress is vulnerable to Sensitive Information Exposure in versions up to, and including, 1.2.6.8 via the cfdb7_before_send_mail function. This can allow unauthenticated attackers to extract sensitive data, such as Personally Identifiable Information, from files uploaded by users.
Descripción técnica mostrada en el idioma original de la fuente (inglés).
Fuente:
CVE.org
CVE-2022-3634
The Contact Form 7 Database Addon plugin for WordPress is vulnerable to CSV Injection in versions up to, and including, 1.2.6.3. This allows attackers to embed untrusted input into exported CSV files, which can result in code execution when these files are downloaded and opened on a local system with a vulnerable configuration.
Descripción técnica mostrada en el idioma original de la fuente (inglés).
Fuente:
Wordfence
CVE-2021-36885
Unauthenticated Stored Cross-Site Scripting (XSS) vulnerability discovered by Ex.Mi (Patchstack) in WordPress Contact Form 7 Database Addon – CFDB7 plugin (versions <= 1.2.6.1).
Descripción técnica mostrada en el idioma original de la fuente (inglés).
Fuente:
Patchstack
CVE-2021-36886
Cross-Site Request Forgery (CSRF) vulnerability discovered by Ex.Mi (Patchstack) in WordPress Contact Form 7 Database Addon – CFDB7 plugin (versions <= 1.2.5.9).
Descripción técnica mostrada en el idioma original de la fuente (inglés).
Fuente:
Patchstack
CVE-2021-24144
The plugin was prone to a vulnerability that lets remote attackers inject arbitrary formulas into CSV files. Attackers can possibly exploit this issue to execute arbitrary commands on the victim's system, by the use of Microsoft Excel DDE function, or to leak data via maliciously injected hyperlinks. Version 1.2.5.4 is vulnerable; prior versions may also be affected.
Descripción técnica mostrada en el idioma original de la fuente (inglés).
Fuente:
WPScan
Database Addon for Contact Form 7 – CFDB7 [contact-form-cfdb7] < 1.2.5.4
Insufficient Input Sanitization Leading To Authenticated SQL Injection (SQLi) vulnerability found in WordPress Contact Form 7 Database Addon – CFDB7 plugin (versions <= 1.2.5.3).
Descripción técnica mostrada en el idioma original de la fuente (inglés).
Fuente:
Patchstack
Database Addon for Contact Form 7 – CFDB7 [contact-form-cfdb7] < 1.2.5.4
The Contact Form 7 Database Addon plugin for WordPress is vulnerable to SQL Injection in versions up to, and including 1.2.5.3, that makes it possible for attackers to append arbitrary SQL queries into an existing query via the form_id parameter. This can be exploit by authenticated attackers to retrieve sensitive information from the database.
Descripción técnica mostrada en el idioma original de la fuente (inglés).
Fuente:
Wordfence
CVE-2025-6740
The Contact Form 7 Database Addon plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the ‘tmpD’ parameter in all versions up to, and including, 1.3.1 due to insufficient input sanitization and output escaping. This makes it possible for unauthenticated attackers to inject arbitrary web scripts in pages that will execute whenever a user accesses an injected page.
Descripción técnica mostrada en el idioma original de la fuente (inglés).
Fuente:
Wordfence
+ 2 vulnerabilidades conocidas más
| CVE |
Vulnerabilidad |
Tipo |
Gravedad |
Afectadas |
Corregido en |
Publicado |
Estado |
|
CVE-2025-4665
|
Database Addon for Contact Form 7 – CFDB7 [contact-form-cfdb7] <= 1.3.2 |
Neutralización incorrecta de elementos especiales en un comando SQL (inyección SQL) |
Crítica
9,6
|
< 1.3.2
|
1.3.2 |
0000-00-00 |
✓ corregido en la última versión
|
|
—
|
Database Addon for Contact Form 7 – CFDB7 [contact-form-cfdb7] < 1.2.5.4 |
— |
Desconocido
|
< 1.2.5.4
|
1.2.5.4 |
— |
✓ corregido en la última versión
|
CVE-2025-4665
WordPress plugin Contact Form CFDB7 versions up to and including 1.3.2 are affected by a pre-authentication SQL injection vulnerability that cascades into insecure deserialization (PHP Object Injection). The weakness arises due to insufficient validation of user input in plugin endpoints, allowing crafted input to influence backend queries in unexpected ways. Using specially crafted payloads, this can escalate into unsafe deserialization, enabling arbitrary object injection in PHP. Although the issue is remotely exploitable without authentication, it does require a crafted interaction with the affected endpoint in order to trigger successfully.
Descripción técnica mostrada en el idioma original de la fuente (inglés).
Fuente:
euvd.enisa.europa.eu
Database Addon for Contact Form 7 – CFDB7 [contact-form-cfdb7] < 1.2.5.4
The plugin did not properly sanitise the form_ids from the contact_form POST array parameter before using them in a SQL statement in the process_bulk_action() function. This could allow high privilege users, such as admin to perform SQL Injection against the DBMS via the bulk actions: delete, read and unread.
Note: Further SQL Injections have been fixed in 1.2.5.7.
Descripción técnica mostrada en el idioma original de la fuente (inglés).
Fuente:
WPScan
Cómo solucionarlo
Mantén Contact Form Cfdb7 actualizado — 1.3.6 es la última versión en wordpress.org, y cada CVE de arriba indica la versión exacta que lo corrigió ("Corregido en").
Este es el historial completo de vulnerabilidades conocidas del plugin, no un escaneo de una instalación específica — ejecuta un escaneo gratis de tu propio sitio para verificar tu versión instalada exacta.
Alternativas más seguras / más establecidas