De WordPress plugin ‘Redirection for Contact Form 7’, ontwikkeld door ThemeIsle, heeft een kritieke kwetsbaarheid (CVE-2025-8145) die leidt tot PHP Object Injection. Versies tot en met 3.2.4 zijn kwetsbaar. Kwaadwillenden kunnen ongedetecteerd malafide PHP-objecten injecteren. In sommige configuraties kan dit leiden tot het verwijderen van willekeurige bestanden of zelfs Remote Code Execution.
Overzicht
Deze kwetsbaarheid komt voort uit de deserialisatie van onbetrouwbare input binnen de functie get_lead_fields, gevonden in de Contact Form 7 plugin. De kwetsbaarheid kent een CVSS-score van 8.8, wat betekent dat het risico ernstig is en actie vereist.
Aanbevelingen
- Controleer welke versie van ‘Redirection for Contact Form 7’ je gebruikt en update onmiddellijk naar een niet-kwetsbare versie indien mogelijk.
- Overweeg om de plugin tijdelijk te deactiveren als er geen update beschikbaar is om verdere risico’s te vermijden.
- Monitor je systemen op verdachte activiteiten die kunnen wijzen op een inbraakpoging.
Bronnen
Vraag en Antwoord
Wat is CVE-2025-8145?
CVE-2025-8145 betreft een kwetsbaarheid in de WordPress plugin ‘Redirection for Contact Form 7’, waarbij een fout in de verwerking van input kan leiden tot ongeautoriseerde code-uitvoering.
Welke systemen zijn kwetsbaar voor CVE-2025-8145?
WordPress sites die de plugin ‘Redirection for Contact Form 7’ versie 3.2.4 of ouder gebruiken, zijn kwetsbaar.
Bestaat er al een patch of beveiligingsupdate?
Controleer of er nieuwe updates beschikbaar zijn voor de plugin en voer deze zo spoedig mogelijk uit.
Wat kan een aanvaller met deze kwetsbaarheid?
Een aanvaller kan misbruik maken van deze kwetsbaarheid om willekeurige bestanden op de server te verwijderen of, afhankelijk van de configuratie, code op afstand uit te voeren.

