PT-2026-72141 · WordPress · Rapisafe – Secure Multi File Upload For Contact Form 7

·

CVE-2026-14484

·

Publicado

2026-08-15

·

Atualizado

2026-08-20

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas RapiSafe – Secure Multi File Upload for Contact Form 7 versões anteriores a 1.0.5
Descrição A validação insuficiente do caminho do arquivo na função handleAjaxRemoveUpload() permite que invasores não autenticados excluam arquivos arbitrários no servidor. Isso pode levar à execução remota de código se arquivos críticos, como wp-config.php, forem excluídos. O nonce necessário é exposto em JavaScript público como RSMFCF7Vars.nonce em qualquer página do Contact Form 7 que renderize um campo de upload do RapiSafe, permitindo que qualquer visitante o obtenha. O ataque envolve os parâmetros rsmfcf7 session e file name.
Recomendações Atualize o RapiSafe – Secure Multi File Upload for Contact Form 7 para a versão 1.0.5 ou posterior. Como medida paliativa temporária, restrinja o acesso à função handleAjaxRemoveUpload() para minimizar o risco de exploração.

Correção

RCE

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-14484

Produtos afetados

Rapisafe – Secure Multi File Upload For Contact Form 7