CVE-2026-5718
Arrastrar y Soltar Múltiples Archivos para Contact Form 7 <= 1.3.9.7 - Subida Arbitraria de Archivos No Autenticada mediante Omisión de Lista Negra de Nombres de Archivo No ASCII
- Publicado
- 17 abr 2026
- Actualizado
- 27 may 2026
- Asignación de CNA
- Wordfence
- Evidencia observada
- 25 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 90,5 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
El plugin Drag and Drop Multiple File Upload for Contact Form 7 para WordPress es vulnerable a la subida arbitraria de archivos en versiones hasta la 1.3.9.7, inclusive. Esto se debe a una validación insuficiente del tipo de archivo que ocurre cuando se configuran tipos de lista negra personalizados, lo que reemplaza la lista de denegación de extensiones peligrosas predeterminada en lugar de fusionarse con ella, y a que la función de saneamiento wpcf7_antiscript_file_name() se omite para nombres de archivo que contienen caracteres no ASCII. Esto permite que atacantes no autenticados suban archivos arbitrarios, como archivos PHP, al servidor, lo que puede aprovecharse para lograr la ejecución remota de código. La vulnerabilidad fue reportada originalmente por Leonid Semenenko (lsemenenko) y parcialmente parcheada en la versión 1.3.9.7. Nguyen Hung (Mitchell) descubrió y reportó por separado una forma de evadir el parche.
Fuentes
4Laboratorio Docker local que demuestra la carga arbitraria de archivos CVE-2026-5718 en un complemento de WordPress, con servicios vulnerables y parcheados para el análisis de explotación y defensa en paralelo.
- CVE-2026-5718Exploit
CVE-2026-5718: Subida de archivos no autenticada a RCE en el plugin DnD Upload CF7
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.