CVE-2026-5364: Luka umożliwiająca przesyłanie dowolnych plików w wtyczce Drag and Drop File Upload for Contact Form 7

Wtyczka Drag and Drop File Upload for Contact Form 7 ma krytyczną lukę umożliwiającą przesyłanie dowolnych plików i zdalne wykonanie kodu. Zalecana szybka aktualizacja.
CVE-2026-5364CVSS 8.1Web

CVE-2026-5364: Luka umożliwiająca przesyłanie dowolnych plików w wtyczce Drag and Drop File Upload for Contact Form 7

Wtyczka Drag and Drop File Upload for Contact Form 7 ma krytyczną lukę umożliwiającą przesyłanie dowolnych plików i zdalne wykonanie kodu. Zalecana szybka aktualizacja.

CVSS
8.1 HIGH
EPSS
61.05%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Drag and Drop File Upload for Contact Form 7 do WordPressa w wersjach do 1.1.3 włącznie ma lukę pozwalającą na przesyłanie dowolnych plików. Luka wynika z błędnej walidacji rozszerzenia pliku, co może umożliwić nieautoryzowanym atakującym przesłanie plików PHP i potencjalne wykonanie zdalnego kodu.

Wpływ biznesowy

Luka o wysokim poziomie zagrożenia (CVSS 8.1) może prowadzić do przejęcia kontroli nad serwerem poprzez zdalne wykonanie kodu. Wpływa to na bezpieczeństwo witryn WordPress korzystających z podatnej wersji wtyczki, co może skutkować wyciekiem danych lub przerwami w działaniu usług.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki do najnowszej wersji udostępnionej przez producenta. W przypadku braku dostępnej poprawki należy ograniczyć możliwość przesyłania plików, monitorować logi serwera pod kątem podejrzanej aktywności oraz stosować zasady minimalnych uprawnień. Warto również rozważyć dodatkowe zabezpieczenia, takie jak filtrowanie typów plików i kontrolę dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS