プラットフォーム
wordpress
コンポーネント
extensions-for-cf7
修正版
3.2.9
Extensions For CF7 (Contact form 7 Database, Conditional Fields and Redirection)プラグインにおける任意ファイル削除の脆弱性(CVE-2025-7645)が確認されました。この脆弱性は、WordPressサイト上で管理者が投稿を削除する際に、不十分なファイルパス検証により、サーバー上の任意のファイルを削除される可能性があります。影響を受けるバージョンは0.0.0から3.2.8までです。プラグインのバージョンを3.2.9にアップデートすることで、この脆弱性を修正できます。
この脆弱性を悪用されると、攻撃者は認証なしでサーバー上の任意のファイルを削除できるようになります。特に、wp-config.phpファイルが削除された場合、WordPressサイトの構成ファイルが失われ、攻撃者はサイトを完全に制御できるようになる可能性があります。また、データベースの接続情報などが含まれるファイルが削除された場合、データベースへの不正アクセスや情報漏洩につながる危険性もあります。この脆弱性は、WordPressサイトの機密性、完全性、可用性を脅かす重大なリスクとなります。
この脆弱性は、公開されている情報に基づいて悪用される可能性があります。現時点では、CVEデータベースに登録されたばかりであり、具体的な攻撃キャンペーンの報告はありません。しかし、WordPressプラグインの脆弱性は、しばしば悪用される傾向にあるため、注意が必要です。CISAのKEVカタログへの登録状況は不明です。
WordPress websites utilizing the Extensions For CF7 plugin, particularly those running older versions (0.0.0–3.2.8), are at significant risk. Shared hosting environments where users have limited control over plugin updates are especially vulnerable. Websites with weak server configurations or inadequate access controls are also at increased risk.
• wordpress / composer / npm:
grep -r 'delete-file' /var/www/html/wp-content/plugins/extensions-for-cf7/• wordpress / composer / npm:
wp plugin list | grep 'Extensions For CF7'• wordpress / composer / npm:
wp plugin update extensions-for-cf7 --version=3.2.9• generic web: Check WordPress plugin directory for outdated versions of Extensions For CF7.
disclosure
エクスプロイト状況
EPSS
0.55% (68% パーセンタイル)
CISA SSVC
CVSS ベクトル
まず、Extensions For CF7プラグインをバージョン3.2.9にアップデートすることを推奨します。アップデートが直ちに困難な場合は、プラグインの機能を一時的に無効化するか、ファイルパスの検証を強化するカスタムコードを実装することで、攻撃のリスクを軽減できます。また、WAF(Web Application Firewall)を導入し、不審なファイル削除リクエストをブロックすることも有効です。WordPressのセキュリティプラグインを導入し、ファイルの変更を監視することで、不正なファイル削除を早期に検知できます。アップデート後、wp-config.phpファイルが存在し、正しい設定になっていることを確認してください。
Actualice el plugin Extensions For CF7 a la versión 3.2.9 o superior para solucionar la vulnerabilidad de eliminación arbitraria de archivos. Esta actualización corrige la falta de validación adecuada de la ruta del archivo, previniendo que atacantes no autenticados eliminen archivos sensibles en el servidor.
脆弱性分析と重要アラートをメールでお届けします。
CVE-2025-7645は、WordPressのExtensions For CF7プラグインにおいて、不十分なファイルパス検証により、攻撃者がサーバー上の任意のファイルを削除できる脆弱性です。
Extensions For CF7プラグインのバージョンが0.0.0から3.2.8までのWordPressサイトは、この脆弱性に影響を受けます。
Extensions For CF7プラグインをバージョン3.2.9にアップデートすることで、この脆弱性を修正できます。
現時点では、CVE-2025-7645の積極的な悪用事例は報告されていませんが、公開されている情報に基づいて悪用される可能性があるため、注意が必要です。
Extensions For CF7の公式アドバイザリは、プラグインの公式サイトまたはWordPressのプラグインディレクトリで確認できます。
依存関係ファイルをアップロードすれば、このCVEや他のCVEがあなたに影響するか即座にわかります。