CVE-2015-10137
Website Contact Form With File Upload <= 1.3.4 - Beliebiger Datei-Upload
- Veröffentlicht
- 22.07.2025
- Aktualisiert
- 08.04.2026
- CNA zuweisen
- Wordfence
- Beweise beobachtet
- 28.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 91,4 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Das Plugin „Website Contact Form With File Upload“ für WordPress ist in Versionen bis einschließlich 1.3.4 anfällig für beliebige Datei-Uploads, da in der Funktion `upload_file()` die Validierung des Dateityps fehlt. Dadurch ist es nicht authentifizierten Angreifern möglich, beliebige Dateien auf dem Server der betroffenen Websites hochzuladen, was die Ausführung von Remote-Code ermöglichen kann.
Quellen
1Python-Exploit für CVE-2015-10137, der eine Schwachstelle beim willkürlichen Datei-Upload im WordPress N-Media Website Contact Form Plugin ausnutzt und die Ausführung einer entfernten WebShell ermöglicht.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.