CVE-2025-7441

The StoryChief plugin for WordPress is vulnerable to arbitrary file uploads in all versions up to, and including, 1.0.42. This vulnerability occurs through the /wp-json/storychief/webhook REST-API endpoint that does not have sufficient filetype validation. This makes it possible for unauthenticated attackers to upload arbitrary files on the affected site's server which may make remote code execution possible.
Configurations

No configuration.

History

18 Aug 2025, 20:16

Type Values Removed Values Added
Summary
  • (es) El complemento StoryChief para WordPress es vulnerable a la carga de archivos arbitrarios en todas las versiones hasta la 1.0.42 incluida. Esta vulnerabilidad se produce a través del endpoint de la API REST /wp-json/storychief/webhook, que no cuenta con la validación de tipo de archivo necesaria. Esto permite que atacantes no autenticados carguen archivos arbitrarios en el servidor del sitio afectado, lo que podría posibilitar la ejecución remota de código.

16 Aug 2025, 04:16

Type Values Removed Values Added
New CVE

Information

Published : 2025-08-16 04:16

Updated : 2025-08-18 20:16


NVD link : CVE-2025-7441

Mitre link : CVE-2025-7441

CVE.ORG link : CVE-2025-7441


JSON object : View

Products Affected

No product.

CWE
CWE-434

Unrestricted Upload of File with Dangerous Type