Vulnerability Description
Contact Form by WD 1.13.1 contains a cross-site request forgery vulnerability combined with local file inclusion that allows unauthenticated attackers to include arbitrary files by exploiting unsanitized action parameters. Attackers can craft malicious forms targeting the admin-ajax.php endpoint with directory traversal sequences in the GET action parameter to load files via CSRF, bypassing authentication on vulnerable AJAX actions.
CVSS Score
MEDIUM
Related Weaknesses (CWE)
References
- http://web-dorado.com/
- https://wordpress.org/plugins/contact-form-maker
- https://www.exploit-db.com/exploits/46661
- https://www.vulncheck.com/advisories/contact-form-by-wd-csrf-to-local-file-inclu
FAQ
What is CVE-2019-25734?
CVE-2019-25734 is a vulnerability with a CVSS score of 4.0 (MEDIUM). Contact Form by WD 1.13.1 contains a cross-site request forgery vulnerability combined with local file inclusion that allows unauthenticated attackers to include arbitrary files by exploiting unsaniti...
How severe is CVE-2019-25734?
CVE-2019-25734 has been rated MEDIUM with a CVSS base score of 4.0/10. Review the CVSS metrics above for detailed severity breakdown.
Is there a patch for CVE-2019-25734?
Check the references section above for vendor advisories and patch information. Review vendor security bulletins for remediation guidance.