PT-2026-34855 · WordPress · Drag/Drop File Upload For Contact Form 7

Thomas Sanzey

·

Publicado

2026-04-24

·

Atualizado

2026-04-25

·

CVE-2026-5364

CVSS v3.1

8.1

Alta

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Drag and Drop File Upload for Contact Form 7 versões anteriores a 1.1.4
Descrição Uma falha de upload arbitrário de arquivos existe porque o plugin extrai a extensão do arquivo antes da sanitização e permite que o parâmetro file type seja controlado por um invasor, em vez de restringi-lo a valores configurados pelo administrador. A validação é realizada na extensão não sanitizada, mas o arquivo é salvo usando uma extensão sanitizada, permitindo que caracteres especiais como $ sejam removidos durante o processo de salvamento. Isso permite que invasores não autenticados façam o upload de arquivos PHP arbitrários, levando potencialmente à execução remota de código. A explorabilidade no mundo real é restringida pela randomização de nomes e pela presença de um arquivo .htaccess.
Recomendações Atualize para uma versão posterior a 1.1.3.

Correção

Unrestricted File Upload

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-5364

Produtos afetados

Drag/Drop File Upload For Contact Form 7