PT-2026-33467 · WordPress · Drag/Drop Multiple File Upload

CVE-2026-5710

·

Publicado

2026-04-17

·

Atualizado

2026-04-19

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Name of the Vulnerable Software and Affected Versions Drag and Drop Multiple File Upload for Contact Form 7 versões anteriores a 1.3.9.7
Description Existe um problema onde atacantes não autenticados podem ler e exfiltrar arquivos arbitrários legíveis pelo processo do servidor web. Isso ocorre porque o plugin utiliza valores POST mfile[] fornecidos pelo cliente para a seleção de anexos de e-mail sem verificações de proveniência de upload no servidor, canonicalização de caminho ou imposição de limites de contenção de diretório. Especificamente, na função dnd wpcf7 posted data(), os nomes de arquivos enviados pelo usuário são anexados à URL de upload sem sanitização. Posteriormente, na função dnd cf7 mail components(), a URL é convertida em um caminho de sistema de arquivos usando str replace(), e apenas file exists() é usado para verificação antes de anexar o arquivo a um e-mail. Isso permite que sequências de path traversal no parâmetro mfile[] divulguem arquivos como anexos de e-mail, embora isso seja limitado à pasta 'wp-content' devido à função wpcf7 is file path in content dir() no plugin Contact Form 7.
Recommendations Atualize o plugin para uma versão posterior a 1.3.9.6. Como medida paliativa temporária, restrinja o uso do parâmetro mfile[] nas funções afetadas do plugin até que a atualização seja aplicada.

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-5710

Produtos afetados

Drag/Drop Multiple File Upload