- شناسه CVE-2025-14800 :CVE
- CWE-434 :CWE
- yes :Advisory
- منتشر شده: دسامبر 21, 2025
- به روز شده: دسامبر 21, 2025
- امتیاز: 8.1
- نوع حمله: Arbitrary File Upload
- اثر گذاری: Remote code execution(RCE)
- حوزه: سیستم مدیریت محتوا
- برند: themeisle
- محصول: Redirection for Contact Form 7
- وضعیتPublished :CVE
- No :POC
- وضعیت آسیب پذیری: patch شده
چکیده
آسیبپذیری آپلود فایل دلخواه (Arbitrary File Upload) بدون احراز هویت در پلاگین Redirection for Contact Form 7 وردپرس شناسایی شده است. این ضعف امنیتی به مهاجمان اجازه میدهد بدون نیاز به احراز هویت، فایلهای دلخواه را روی سرور سایت کپی کنند. علاوه بر این، در صورتی که گزینه allow_url_fopen در تنظیمات PHP فعال باشد، مهاجم قادر خواهد بود فایلهای از راه دور را نیز روی سرور آپلود کند.
توضیحات
آسیبپذیری CVE-2025-14800 در پلاگین Redirection for Contact Form 7 برای وردپرس، از نوع آپلود فایل بدون محدودیت با نوع بحرانی مطابق با CWE-434 است و نسخههای 3.2.7 و قدیمیتر را تحت تاثیر قرار می دهد. این ضعف امنیتی ناشی از عدم اعتبارسنجی مناسب نوع فایل در تابع move_file_to_upload است و به مهاجمان اجازه میدهد فایل های دلخواه را روی سرور سایت آسیب پذیر آپلود کنند.
این آسیبپذیری به مهاجم بدون نیاز به احراز هویت اجازه میدهد تا از طریق بهرهبرداری از تابع مذکور، فایلهای دلخواه را در سرور کپی کرده و آنها را به مسیرهای تحت دسترسی خود منتقل کند. حتی در صورتی که مهاجم به فایلهای حساس سرور دسترسی داشته باشد، قادر به جایگزینی یا تغییر آنها خواهد بود. در نتیجه، این آسیبپذیری میتواند بهطور جدی بر امنیت سیستم و اطلاعات موجود در سرور تأثیر بگذارد.
یکی از شرایط مهم برای بهرهبرداری از این آسیبپذیری، فعال بودن گزینه allow_url_fopen در تنظیمات PHP است. در صورت فعال بودن این گزینه، مهاجم قادر است فایلهای از راه دور را مستقیماً روی سرور آپلود کند. این امر به مهاجم اجازه میدهد فایلهای مخرب را به سرور ارسال کرده و کدهای دلخواه را اجرا کند. از آنجا که این آسیبپذیری بدون نیاز به تعامل مستقیم با کاربر و بهصورت از راه دور قابل بهرهبرداری است، ریسک بالایی به همراه دارد. پیامدهای این آسیبپذیری میتواند برای سرور و سایت آسیب پذیر بسیار جدی باشد. آپلود فایلهای مخرب ممکن است منجر به اجرای کد دلخواه، تزریق وبشل (Webshell) برای دسترسی دائمی به سرور، تغییر محتوای سایت و یا حتی در سناریوی نهایی، دسترسی کامل به سرور و تخریب دادهها شود. بنابراین این آسیب پذیری به طور جدی محرمانگی، یکپارچگی و در دستریپذیری را تهدید میکند. Themeisle این ضعف را در نسخه 3.2.8 با اعمال اعتبارسنجی مناسب برای نوع فایل ها و بهروزرسانی SDK مربوطه پچ کرده است.
CVSS
| Score | Severity | Version | Vector String |
| 8.1 | HIGH | 3.1 | CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H |
لیست محصولات آسیب پذیر
| Versions | Product |
| affected through 3.2.7 | Redirection for Contact Form 7 |
لیست محصولات بروز شده
| Versions | Product |
| Update to version 3.2.8, or a newer patched version | Redirection for Contact Form 7 |
استفاده محصول در ایران
در این جدول، تعداد صفحات ایندکسشده در گوگل با دامنه .ir که Themeisle WordPress و Redirection for Contact Form 7 را ذکر کرده اند، ثبت شده است. این داده صرفاً برای برآورد تقریبی حضور محصولات در وب ایران استفاده شده و نمایانگر میزان نصب دقیق و استفاده واقعی نیست.
| Approx. Usage in .ir Domain via Google
(Total Pages) |
Search Query (Dork) | Product |
| 1,150 | site:.ir “themeisle” “WordPress” | Themeisle WordPress |
| 3 | site:.ir “Redirection for Contact Form 7” | Redirection for Contact Form 7 |
نتیجه گیری
این آسیبپذیری با شدت بالا در پلاگین Redirection for Contact Form 7، به مهاجمان بدون احراز هویت امکان کپی یا آپلود فایلهای دلخواه را میدهد که میتواند منجر به کنترل کامل سرور شود. با توجه به انتشار پچ رسمی، اجرای اقدامات زیر برای جلوگیری از بهرهبرداری احتمالی و کاهش سطح ریسک توصیه میشود:
- بهروزرسانی فوری: تمام سایتهای وردپرس که از پلاگین Redirection for Contact Form 7 استفاده میکنند را به نسخه 2.8 یا بالاتر به روزرسانی کنید. این اقدام، مؤثرترین و قطعیترین راهکار برای رفع آسیبپذیری است و باید در اولویت قرار گیرد. سایر اقدامات نقش مکمل را دارند و میتوانند به کاهش ریسک این آسیب پذیری و مقابله با حملات مشابه کمک کنند.
- غیرفعال کردن allow_url_fopen: در فایل ini سرور، گزینه allow_url_fopen را غیرفعال کنید تا آپلود فایلهای از راه دور غیرممکن شود. این اقدام میتواند یک لایه دفاعی اضافی در برابر حملات مشابه فراهم کند.
- استفاده از فایروال اپلیکیشن وب (WAF): از یک فایروال اپلیکیشن وب معتبر مانند Cloudflare، Sucuri یا ModSecurity برای نظارت و مسدود کردن درخواستهای مشکوک به آپلود فایل یا دسترسی غیرمجاز به توابع پلاگین استفاده کنید.
- مانیتورینگ و ثبت لاگ: لاگهای دسترسی به فایلها و درخواستهای AJAX مرتبط با پلاگین را بهطور مداوم نظارت کنید و از ابزارهای تشخیص نفوذ (IDS) برای شناسایی الگوهای حمله بهره ببرید.
- اصل حداقل دسترسی: دسترسیهای فایلها و دایرکتوریهای سرور را محدود کنید. همچنین از اعطای دسترسی نوشتن غیرضروری به وبسرور خودداری نمایید تا حملات مبتنی بر آپلود فایل جلوگیری شود.
- اسکن و ارزیابی منظم: پس از بهروزرسانی، سایت را با ابزارهای اسکن آسیبپذیری وردپرس (مانند WPScan یا Wordfence) بررسی کنید تا اطمینان حاصل شود پچ اعمال شده و هیچ فایل مخربی باقی نمانده است.
اجرای این اقدامات، بهویژه بهروزرسانی سریع و تقویت لایههای دفاعی وب، ریسک بهرهبرداری از این آسیبپذیری را بهطور قابلتوجهی کاهش داده و امنیت کلی سایتهای وردپرس را افزایش میدهد.
امکان استفاده در تاکتیک های Mitre Attack (در زمان اجرای حمله)
Initial Access (TA0001)
مهاجم از آسیبپذیری Arbitrary File Upload بدون احراز هویت در پلاگین Redirection for Contact Form 7 بهرهبرداری میکند و از طریق فرم تماس عمومی سایت، فایل مخرب را به سرور ارسال مینماید تا دسترسی اولیه به سیستم برقرار شود.
Execution (TA0002)
پس از آپلود فایل دلخواه از طریق تابع move_file_to_upload، مهاجم کد PHP مخرب را اجرا میکند؛ در صورتی که allow_url_fopen فعال باشد، امکان دانلود و اجرای فوری فایلهای از راه دور نیز فراهم میگردد.
Persistence (TA0003)
فایل webshell آپلود شده در دایرکتوری /wp-content/uploads/ به عنوان backdoor دائمی عمل میکند و مهاجم حتی پس از بهروزرسانی یا پاکسازی موقت، از طریق آن به سرور دسترسی پایدار حفظ مینماید.
Privilege Escalation (TA0004)
اجرای کد آپلود شده با دسترسیهای web server (مانند www-data یا apache) به مهاجم اجازه میدهد از سطح دسترسی محدود فایلها به اجرای دستورات سیستمی و دسترسی به منابع حساس سرور ارتقا یابد.
Defense Evasion (TA0005)
از طریق webshell آپلود شده، مهاجم security plugins، فایروالها و ابزارهای نظارت را غیرفعال یا حذف میکند تا فعالیتهای بعدی بدون تشخیص باقی بماند؛ در صورت فعال بودن allow_url_fopen، ابزارهای evasion از راه دور نیز قابل دانلود است.
Credential Access (TA0006)
مهاجم با اجرای دستورات از webshell، فایل wp-config.php را استخراج کرده و database credentials، کلمه عبور ادمین و توکنهای حساس را به دست میآورد تا به اطلاعات کاربران دسترسی یابد.
Discovery (TA0007)
با استفاده از shell آپلود شده، مهاجم فایلها و دایرکتوریهای حساس سایت، کاربران، پلاگینها و تنظیمات سرور را اسکن میکند تا اطلاعات لازم برای مراحل بعدی حمله را جمعآوری نماید.
Collection (TA0008)
مهاجم میتواند database کامل سایت را dump کرده و فایلهای کاربران، محتوای سایت و اطلاعات حساس را از طریق webshell دانلود میکند؛ در صورت allow_url_fopen، امکان انتقال سریع دادهها به سرورهای خارجی نیز وجود دارد.
Impact (TA0040)
در نهایت، مهاجم از طریق RCE کامل، سایت را deface میکند، دادهها را تخریب یا رمزگذاری مینماید (ransomware) و دسترسیپذیری سرور را مختل میسازد تا حداکثر آسیب را وارد کند.
منابع
- https://www.cve.org/CVERecord?id=CVE-2025-14800
- https://www.cvedetails.com/cve/CVE-2025-14800/
- https://www.wordfence.com/threat-intel/vulnerabilities/id/b249ec90-a364-4644-94fb-d42eb6cc4d9a?source=cve
- https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-14800
- https://vuldb.com/?id.337705
- https://plugins.trac.wordpress.org/changeset/3423970/wpcf7-redirect
- https://plugins.trac.wordpress.org/browser/wpcf7-redirect/tags/3.2.7/classes/class-wpcf7r-save-files.php#L180
- https://nvd.nist.gov/vuln/detail/CVE-2025-14800
- https://cwe.mitre.org/data/definitions/434.html
