CVE-2026-5718
ड्रैग एंड ड्रॉप मल्टीपल फाइल अपलोड फॉर कॉन्टैक्ट फॉर्म 7 <= 1.3.9.7 - नॉन-ASCII फाइलनेम ब्लैकलिस्ट बायपास के माध्यम से अनप्रमाणित मनमाना फाइल अपलोड
- प्रकाशित
- 17 अप्रैल 2026
- अद्यतन
- 27 मई 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 90.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए Contact Form 7 हेतु Drag and Drop Multiple File Upload प्लगइन, संस्करण 1.3.9.7 तक (और इसमें शामिल) मनमानी फ़ाइल अपलोड की भेद्यता से ग्रस्त है। यह अपर्याप्त फ़ाइल प्रकार सत्यापन के कारण होता है, जो तब होता है जब कस्टम ब्लैकलिस्ट प्रकार कॉन्फ़िगर किए जाते हैं, जो डिफ़ॉल्ट खतरनाक एक्सटेंशन डेनीलिस्ट के साथ विलय करने के बजाय उसे प्रतिस्थापित कर देते हैं, और गैर-ASCII वर्णों वाले फ़ाइलनामों के लिए wpcf7_antiscript_file_name() सैनिटाइज़ेशन फ़ंक्शन को बायपास कर दिया जाता है। यह बिना प्रमाणीकरण वाले हमलावरों के लिए सर्वर पर PHP फ़ाइलों जैसी मनमानी फ़ाइलें अपलोड करना संभव बनाता है, जिसका उपयोग दूरस्थ कोड निष्पादन प्राप्त करने के लिए किया जा सकता है। यह भेद्यता मूल रूप से Leonid Semenenko (lsemenenko) द्वारा रिपोर्ट की गई थी और संस्करण 1.3.9.7 में आंशिक रूप से पैच की गई थी। पैच के लिए एक बायपास अलग से खोजा गया और Nguyen Hung (Mitchell) द्वारा रिपोर्ट किया गया।
स्रोत
4एक स्थानीय डॉकर लैब जो वर्डप्रेस प्लगइन में CVE-2026-5718 मनमानी फ़ाइल अपलोड का प्रदर्शन करता है, जिसमें कमजोर और पैच किए गए सेवाएं शामिल हैं, ताकि साथ-साथ शोषण और रक्षा विश्लेषण किया जा सके।
- CVE-2026-5718एक्सप्लॉइट
CVE-2026-5718: DnD Upload CF7 प्लगइन में अनधिकृत फ़ाइल अपलोड से RCE
CVE-2026-5718 के लिए एक्सप्लॉइट कोड, एक PHP-आधारित प्रूफ-ऑफ-कॉन्सेप्ट जो निर्दिष्ट भेद्यता को लक्षित करता है।
- CVE-2026-5718-PR-V-EXPLO-Tएक्सप्लॉइट
वर्डप्रेस
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।