CVE-2018-20979
Las versiones de Contact Form 7 anteriores a la 5.0.4 contienen una falla de escalada de privilegios que permite a usuarios con el rol de Colaborador modificar formularios de contacto, una capacidad restringida a Administradores y Editores por defecto. La vulnerabilidad fue abordada al definir explícitamente el argumento capability_type en la llamada de la función register_post_type(). Además, la versión 5.0.4 y posteriores restringen la función de adjuntos de archivos locales para prevenir rutas de archivo absolutas que hagan referencia a ubicaciones fuera del directorio wp-content, aunque las rutas relativas y los archivos dentro de wp-content siguen siendo soportados.
Basado en datos públicos de CVE (MITRE/NVD).