CVE-2025-3515
Drag and Drop Multiple File Upload for Contact Form 7 <= 1.3.8.9 - 불충분한 블랙리스트 검사를 통한 인증되지 않은 임의 파일 업로드
- 게시됨
- 2025. 6. 17.
- 업데이트됨
- 2026. 4. 8.
- CNA 할당 중
- Wordfence
- 증거 관찰됨
- 2026. 8. 8.
기본 CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H낮음 · 다음 30일
- 백분위수
- 92.9%
- 모델 날짜
- 2026. 9. 21.
EPSS는 통계적 추정치이지 확실성이나 영향의 척도가 아닙니다. 이를 CVSS, KEV 상태, 노출 및 환경과 결합하세요.
요약
WordPress용 Drag and Drop Multiple File Upload for Contact Form 7 플러그인은 1.3.8.9 이하의 모든 버전에서 불충분한 파일 형식 검증으로 인해 임의의 파일 업로드에 취약합니다. 이로 인해 인증되지 않은 공격자가 플러그인의 블랙리스트를 우회하고 .phar 또는 기타 위험한 파일 형식을 영향을 받는 사이트의 서버에 업로드할 수 있으며, 이는 .phar 파일을 실행 가능한 PHP 스크립트로 처리하도록 구성된 서버, 특히 파일 확장자가 PHP 인터프리터로 전달되기 전에 엄격하게 검증되지 않는 기본 Apache+mod_php 구성에서 원격 코드 실행을 가능하게 할 수 있습니다.
소스
3- CVE-2025-3515익스플로잇
WordPress 파일 업로드 RCE 익스플로잇
CVE-2025-3515 WordPress용 Drag and Drop Multiple File Upload for CF7 실습 환경: Docker화된 PoC 및 Nuclei 테스트
- CVE-2025-3515익스플로잇
CVE‑2025‑3515 — Contact Form 7용 드래그 앤 드롭 다중 파일 업로드
책임 있는 사용
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.