CVE-2026-5364
कॉन्टैक्ट फॉर्म 7 के लिए ड्रैग एंड ड्रॉप फ़ाइल अपलोड <= 1.1.3 - sanitize_file_name बायपास के माध्यम से बिना प्रमाणीकरण के मनमाना फ़ाइल अपलोड
- प्रकाशित
- 24 अप्रैल 2026
- अद्यतन
- 24 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 17 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 62.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# कॉन्टैक्ट फॉर्म 7 के लिए ड्रैग एंड ड्रॉप फ़ाइल अपलोड प्लगइन वर्डप्रेस के लिए कॉन्टैक्ट फॉर्म 7 प्लगइन का ड्रैग एंड ड्रॉप फ़ाइल अपलोड, संस्करण 1.1.3 तक और इसमें शामिल, मनमाने फ़ाइल अपलोड के प्रति संवेदनशील है। यह प्लगइन द्वारा सैनिटाइज़ेशन होने से पहले फ़ाइल एक्सटेंशन निकालने और फ़ाइल प्रकार पैरामीटर को व्यवस्थापक-कॉन्फ़िगर किए गए मानों तक सीमित रखने के बजाय हमलावर द्वारा नियंत्रित किए जाने की अनुमति देने के कारण है, जो इस तथ्य के साथ संयुक्त होने पर कि सत्यापन असैनिटाइज़्ड एक्सटेंशन पर होता है जबकि फ़ाइल को सैनिटाइज़्ड एक्सटेंशन के साथ सहेजा जाता है, सहेजने की प्रक्रिया के दौरान '$' जैसे विशेष वर्णों को हटाए जाने की अनुमति देता है। यह बिना प्रमाणीकरण वाले हमलावरों के लिए मनमानी PHP फ़ाइलें अपलोड करना और संभावित रूप से रिमोट कोड निष्पादन प्राप्त करना संभव बनाता है, हालाँकि, एक .htaccess फ़ाइल और नाम यादृच्छीकरण मौजूद है जो वास्तविक दुनिया में शोषण की संभावना को सीमित करता है।
स्रोत
1- CVE-2026-5364एक्सप्लॉइट
CVE-2026-5364, ड्रैग एंड ड्रॉप फ़ाइल अपलोड फ़ॉर कॉन्टैक्ट फॉर्म 7 में एक CVSS 8.1 (उच्च) बिना प्रमाणीकरण के मनमाना फ़ाइल अपलोड भेद्यता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।