CVE-2026-5718
Drag and Drop Multiple File Upload für Contact Form 7 <= 1.3.9.7 – Nicht authentifizierter beliebiger Datei-Upload durch Umgehung der Blacklist für Nicht-ASCII-Dateinamen
- Veröffentlicht
- 17.04.2026
- Aktualisiert
- 27.05.2026
- CNA zuweisen
- Wordfence
- Beweise beobachtet
- 25.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 90,5 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Das Drag and Drop Multiple File Upload for Contact Form 7-Plugin für WordPress ist in Versionen bis einschließlich 1.3.9.7 anfällig für beliebige Datei-Uploads. Dies ist auf eine unzureichende Dateityp-Validierung zurückzuführen, die auftritt, wenn benutzerdefinierte Blacklist-Typen konfiguriert werden, welche die standardmäßige Denylist gefährlicher Erweiterungen ersetzen, anstatt sie zu ergänzen, und die Sanitization-Funktion wpcf7_antiscript_file_name() für Dateinamen mit Nicht-ASCII-Zeichen umgangen wird. Dies ermöglicht es nicht authentifizierten Angreifern, beliebige Dateien, wie z. B. PHP-Dateien, auf den Server hochzuladen, was zur Ausführung von Remote-Code genutzt werden kann. Die Schwachstelle wurde ursprünglich von Leonid Semenenko (lsemenenko) gemeldet und in Version 1.3.9.7 teilweise behoben. Ein Bypass für den Patch wurde separat von Nguyen Hung (Mitchell) entdeckt und gemeldet.
Quellen
4# Lokales Docker-Labor zur Demonstration von CVE-2026-5718 – beliebigem Datei-Upload in einem WordPress-Plugin, mit verwundbaren und gepatchten Diensten für die parallele Analyse von Ausnutzung und Abwehr.
- CVE-2026-5718Exploit
CVE-2026-5718: Nicht authentifizierter Datei-Upload zu RCE im DnD Upload CF7 Plugin
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.