CVE-2026-5364
Drag and Drop File Upload für Contact Form 7 <= 1.1.3 – Nicht authentifizierter beliebiger Datei-Upload durch Umgehung von sanitize_file_name
- Veröffentlicht
- 24.04.2026
- Aktualisiert
- 24.04.2026
- CNA zuweisen
- Wordfence
- Beweise beobachtet
- 17.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 62,6 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Das Drag and Drop File Upload Plugin für Contact Form 7 für WordPress ist in Versionen bis einschließlich 1.1.3 anfällig für beliebige Datei-Uploads. Dies liegt daran, dass das Plugin die Dateierweiterung vor der Bereinigung (Sanitization) extrahiert und zulässt, dass der Dateityp-Parameter vom Angreifer kontrolliert wird, anstatt auf die vom Administrator konfigurierten Werte beschränkt zu sein. In Kombination mit der Tatsache, dass die Validierung anhand der ungereinigten Erweiterung erfolgt, während die Datei mit einer bereinigten Erweiterung gespeichert wird, können Sonderzeichen wie „$“ während des Speichervorgangs entfernt werden. Dies ermöglicht es nicht authentifizierten Angreifern, beliebige PHP-Dateien hochzuladen und möglicherweise Remote Code Execution zu erreichen. Allerdings sind eine .htaccess-Datei und eine Namens-Randomisierung vorhanden, die die tatsächliche Ausnutzbarkeit in der Praxis einschränken.
Quellen
1- CVE-2026-5364Exploit
CVE-2026-5364 ist eine Schwachstelle (CVSS 8.1, High) für nicht authentifiziertes Hochladen beliebiger Dateien im Drag and Drop File Upload for Contact Form 7.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.