CVE · Critical

CVE-2018-20979 — Contact Form 7 [contact-form-7] < 5.0.4

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2018-20979 Contact Form 7 [contact-form-7] < 5.0.4 Crítica 9,8 < 5.0.4 5.0.4 2018-09-04

CVE-2018-20979

Las versiones de Contact Form 7 anteriores a la 5.0.4 contienen una falla de escalada de privilegios que permite a usuarios con el rol de Colaborador modificar formularios de contacto, una capacidad restringida a Administradores y Editores por defecto. La vulnerabilidad fue abordada al definir explícitamente el argumento capability_type en la llamada de la función register_post_type(). Además, la versión 5.0.4 y posteriores restringen la función de adjuntos de archivos locales para prevenir rutas de archivo absolutas que hagan referencia a ubicaciones fuera del directorio wp-content, aunque las rutas relativas y los archivos dentro de wp-content siguen siendo soportados.

Basado en datos públicos de CVE (MITRE/NVD).

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.