CVE-2026-5364
Dépôt de fichier par glisser-déposer pour Contact Form 7 <= 1.1.3 - Téléversement arbitraire de fichier non authentifié via contournement de sanitize_file_name
- Publié
- 24 avr. 2026
- Mise à jour
- 24 avr. 2026
- Attribution de CNA
- Wordfence
- Preuve observée
- 17 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 62,6 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Le plugin Drag and Drop File Upload for Contact Form 7 pour WordPress est vulnérable à un téléchargement de fichier arbitraire dans les versions jusqu'à la 1.1.3 incluse. Cela est dû au fait que le plugin extrait l'extension du fichier avant que l'assainissement n'ait lieu et permet au paramètre de type de fichier d'être contrôlé par l'attaquant plutôt que d'être limité aux valeurs configurées par l'administrateur. Combiné au fait que la validation s'effectue sur l'extension non assainie tandis que le fichier est enregistré avec une extension assainie, cela permet à des caractères spéciaux comme « $ » d'être supprimés lors du processus d'enregistrement. Cela permet à des attaquants non authentifiés de télécharger des fichiers PHP arbitraires et potentiellement d'exécuter du code à distance. Cependant, un fichier .htaccess et une randomisation du nom sont en place, ce qui limite l'exploitabilité dans le monde réel.
Sources
1- CVE-2026-5364Exploit
CVE-2026-5364 est une vulnérabilité de téléversement arbitraire de fichier non authentifié, classée CVSS 8.1 (Élevée), dans l'extension Drag and Drop File Upload for Contact Form 7.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.