PT-2026-33467 · WordPress · Drag/Drop Multiple File Upload
CVE-2026-5710
·
Publicado
2026-04-17
·
Atualizado
2026-04-19
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
Name of the Vulnerable Software and Affected Versions
Drag and Drop Multiple File Upload for Contact Form 7 versões anteriores a 1.3.9.7
Description
Existe um problema onde atacantes não autenticados podem ler e exfiltrar arquivos arbitrários legíveis pelo processo do servidor web. Isso ocorre porque o plugin utiliza valores POST
mfile[] fornecidos pelo cliente para a seleção de anexos de e-mail sem verificações de proveniência de upload no servidor, canonicalização de caminho ou imposição de limites de contenção de diretório. Especificamente, na função dnd wpcf7 posted data(), os nomes de arquivos enviados pelo usuário são anexados à URL de upload sem sanitização. Posteriormente, na função dnd cf7 mail components(), a URL é convertida em um caminho de sistema de arquivos usando str replace(), e apenas file exists() é usado para verificação antes de anexar o arquivo a um e-mail. Isso permite que sequências de path traversal no parâmetro mfile[] divulguem arquivos como anexos de e-mail, embora isso seja limitado à pasta 'wp-content' devido à função wpcf7 is file path in content dir() no plugin Contact Form 7.Recommendations
Atualize o plugin para uma versão posterior a 1.3.9.6.
Como medida paliativa temporária, restrinja o uso do parâmetro
mfile[] nas funções afetadas do plugin até que a atualização seja aplicada.Correção
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Drag/Drop Multiple File Upload