PT-2026-51128 · WordPress · Database For Contact Form 7
CVSS v3.1
8.1
Alta
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Database for Contact Form 7, WPforms, Elementor forms plugin for WordPress versões anteriores a 1.5.2
Descrição
A validação insuficiente do caminho do arquivo na função
view page() permite que atacantes não autenticados excluam arquivos arbitrários no servidor. Isso ocorre quando um administrador visualiza ou edita uma entrada de formulário maliciosa, fazendo com que o analisador de colchetes do PHP reformule uma chave JSON criada pelo atacante. Esse processo ignora a verificação isset do caminho armazenado e aciona a exclusão de um arquivo especificado via path traversal. A exclusão de arquivos críticos, como wp-config.php, pode levar à execução remota de código.Recomendações
Atualize o plugin para uma versão posterior a 1.5.1.
Correção
RCE
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Database For Contact Form 7