CVE-2026-5718
Drag and Drop Multiple File Upload per Contact Form 7 <= 1.3.9.7 - Caricamento Arbitrario di File Non Autenticato tramite Bypass della Blacklist dei Nomi File Non-ASCII
- Pubblicato
- 17 apr 2026
- Aggiornato
- 27 mag 2026
- Assegnazione CNA
- Wordfence
- Evidenza osservata
- 25 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 90,5%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Il plugin Drag and Drop Multiple File Upload for Contact Form 7 per WordPress è vulnerabile al caricamento arbitrario di file nelle versioni fino alla 1.3.9.7 inclusa. Ciò è dovuto a una validazione insufficiente del tipo di file che si verifica quando vengono configurati tipi di blacklist personalizzati, che sostituisce la lista di estensioni pericolose predefinita invece di unirsi ad essa, e alla funzione di sanitizzazione wpcf7_antiscript_file_name() che viene aggirata per i nomi di file contenenti caratteri non ASCII. Questo rende possibile per attaccanti non autenticati caricare file arbitrari, come file PHP, sul server, che possono essere sfruttati per ottenere l'esecuzione remota di codice. La vulnerabilità è stata originariamente segnalata da Leonid Semenenko (lsemenenko) e parzialmente corretta nella versione 1.3.9.7. Un bypass della patch è stato successivamente scoperto e segnalato separatamente da Nguyen Hung (Mitchell).
Fonti
4Laboratorio Docker locale che dimostra il caricamento arbitrario di file CVE-2026-5718 in un plugin WordPress, con servizi vulnerabili e patchati per un'analisi fianco a fianco di sfruttamento e difesa.
- CVE-2026-5718Exploit
CVE-2026-5718: Caricamento file non autenticato a RCE nel plugin DnD Upload CF7
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.