PT-2025-27592 · WordPress · Drag/Drop Multiple File Upload

·

CVE-2025-5746

·

Publicado

2025-07-01

·

Atualizado

2025-07-07

CVSS v3.1

10

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas: Drag and Drop Multiple File Upload (Pro) - Plugin WooCommerce para WordPress versões 1.7.1 e anteriores Drag and Drop Multiple File Upload (Pro) - Plugin WooCommerce para WordPress versões 5.0 até 5.0.5 (quando distribuído com o tema PrintSpace)
Descrição: O problema está relacionado a uploads de arquivos arbitrários devido à falta de validação de tipo de arquivo na função dnd upload cf7 upload chunks(). Isso permite que atacantes não autenticados façam upload de arquivos arbitrários no servidor do site afetado, potencialmente possibilitando a execução remota de código. Embora a execução de PHP esteja desabilitada via um arquivo .htaccess, ainda pode ser possível em certas configurações de servidor.
Recomendações: Para as versões 1.7.1 e anteriores, atualize para uma versão que inclua a correção para o problema de falta de validação de tipo de arquivo. Para as versões 5.0 até 5.0.5, quando distribuído com o tema PrintSpace, atualize para uma versão que inclua a correção para o problema de falta de validação de tipo de arquivo. Como medida temporária, considere desabilitar a função dnd upload cf7 upload chunks() até que uma correção esteja disponível. Restrinja o acesso ao plugin afetado para minimizar o risco de exploração.

Correção

Unrestricted File Upload

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-14402
CVE-2025-5746

Produtos afetados

Drag/Drop Multiple File Upload