PT-2026-51128 · WordPress · Database For Contact Form 7

·

CVE-2026-9843

·

Publicado

2026-06-20

·

Atualizado

2026-06-22

CVSS v3.1

8.1

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Database for Contact Form 7, WPforms, Elementor forms plugin for WordPress versões anteriores a 1.5.2
Descrição A validação insuficiente do caminho do arquivo na função view page() permite que atacantes não autenticados excluam arquivos arbitrários no servidor. Isso ocorre quando um administrador visualiza ou edita uma entrada de formulário maliciosa, fazendo com que o analisador de colchetes do PHP reformule uma chave JSON criada pelo atacante. Esse processo ignora a verificação isset do caminho armazenado e aciona a exclusão de um arquivo especificado via path traversal. A exclusão de arquivos críticos, como wp-config.php, pode levar à execução remota de código.
Recomendações Atualize o plugin para uma versão posterior a 1.5.1.

Correção

RCE

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-9843

Produtos afetados

Database For Contact Form 7