CVE-2026-5718
سحب وإفلات رفع ملفات متعددة لـ Contact Form 7 <= 1.3.9.7 - رفع ملفات تعسفي غير مصادق عليه عبر تجاوز قائمة الحظر لأسماء الملفات غير ASCII
- تم النشر
- 17/04/2026
- محدث
- 27/05/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 25/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 90.5%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
الملحق الإضافي Drag and Drop Multiple File Upload for Contact Form 7 لووردبريس عرضة لرفع ملفات عشوائية في الإصدارات حتى 1.3.9.7 وما يشملها. ويعود السبب إلى عدم كفاية التحقق من نوع الملف الذي يحدث عند تكوين أنواع القائمة السوداء المخصصة، حيث يستبدل قائمة الامتدادات الخطرة الافتراضية بدلاً من دمجها معها، كما يتم تجاوز دالة التعقيم wpcf7_antiscript_file_name() لأسماء الملفات التي تحتوي على أحرف غير ASCII. وهذا يتيح للمهاجمين غير المصادق عليهم رفع ملفات عشوائية، مثل ملفات PHP، إلى الخادم، مما يمكن استغلاله لتحقيق تنفيذ التعليمات البرمجية عن بُعد. تم الإبلاغ عن الثغرة في الأصل من قبل ليونيد سيمينينكو (lsemenenko) وتم تصحيحها جزئياً في الإصدار 1.3.9.7. كما تم اكتشاف تجاوز للتصحيح والإبلاغ عنه بشكل منفصل من قبل نغوين هونغ (Mitchell).
المصادر
4Lab Docker المحلي الذي يوضح CVE-2026-5718 رفع ملف عشوائي في إضافة ووردبريس، مع خدمات ضعيفة ومصحوبة للتحليل جنباً إلى جنب للاستغلال والدفاع.
- CVE-2026-5718استغلال
CVE-2026-5718: رفع ملف غير مصادق عليه إلى RCE في إضافة DnD Upload CF7
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.