CVE-2026-5718
Glisser-déposer plusieurs fichiers pour Contact Form 7 <= 1.3.9.7 - Téléversement arbitraire de fichiers non authentifié via contournement de la liste noire des noms de fichiers non-ASCII
- Publié
- 17 avr. 2026
- Mise à jour
- 27 mai 2026
- Attribution de CNA
- Wordfence
- Preuve observée
- 25 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 90,5 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Le plugin Drag and Drop Multiple File Upload for Contact Form 7 pour WordPress est vulnérable au téléchargement arbitraire de fichiers dans les versions jusqu'à la 1.3.9.7 incluse. Cela est dû à une validation insuffisante du type de fichier qui se produit lorsque des types de liste noire personnalisés sont configurés, ce qui remplace la liste de refus des extensions dangereuses par défaut au lieu de la fusionner avec celle-ci, et à la fonction de nettoyage wpcf7_antiscript_file_name() qui est contournée pour les noms de fichiers contenant des caractères non-ASCII. Cela permet à des attaquants non authentifiés de télécharger des fichiers arbitraires, tels que des fichiers PHP, sur le serveur, ce qui peut être exploité pour exécuter du code à distance. La vulnérabilité a été initialement signalée par Leonid Semenenko (lsemenenko) et partiellement corrigée dans la version 1.3.9.7. Un contournement du correctif a été découvert et signalé séparément par Nguyen Hung (Mitchell).
Sources
4# Laboratoire Docker local démontrant le CVE-2026-5718, téléversement arbitraire de fichiers dans un plugin WordPress, avec services vulnérables et corrigés pour une analyse côte à côte de l'exploitation et de la défense.
- CVE-2026-5718Exploit
CVE-2026-5718 : Téléversement de fichier non authentifié menant à une exécution de code à distance (RCE) dans le plugin DnD Upload CF7
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.