CVE-2026-7537
MDJM Event Management <= 1.7.8.3 - Autenticado (Administrador+) Upload Arbitrário de Arquivo via Parâmetro 'mdjm_email_upload_file'
- Publicado
- 6 de jun. de 2026
- Atualizado
- 6 de jun. de 2026
- Atribuindo CNA
- Wordfence
- Evidência observada
- 6 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:HBaixo · próximos 30 dias
- Percentil
- 49,8%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
O plugin MDJM Event Management para WordPress é vulnerável a Upload Arbitrário de Arquivos em todas as versões até, e incluindo, a 1.7.8.3, por meio da função mdjm_send_comm_email. Isso se deve à ausência de validação de tipo de arquivo, extensão ou tipo MIME nos arquivos enviados. Isso possibilita que atacantes autenticados, com acesso de nível administrador ou superior, enviem arquivos que podem ser executáveis, o que torna possível a execução remota de código.
Fontes
1- CVE-2026-7537Exploit
MDJM Event Management <= 1.7.8.3 - Autenticado (Administrador+) Upload Arbitrário de Arquivos através do parâmetro 'mdjm_email_upload_file'
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.