CVE · High

CVE-2023-6449 — Contact Form 7 [contact-form-7] < 5.8.4

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2023-6449 Contact Form 7 [contact-form-7] < 5.8.4 Carga de archivos sin restricción de tipo peligroso Alta 7,2 < 5.8.4 5.8.4 2023-11-30

CVE-2023-6449

El complemento Contact Form 7 en versiones hasta 5.8.3 contiene una vulnerabilidad de carga de archivos que afecta a usuarios autenticados con privilegios de editor o superiores, derivada de una validación de tipo de archivo inadecuada en la función validate y un filtrado débil de nombres de archivo en la función wpcf7_antiscript_file_name. Los atacantes pueden explotar esto para cargar archivos arbitrarios al servidor, aunque las reglas de htaccess típicamente previenen la ejecución directa de código y los archivos normalmente se eliminan inmediatamente. En ciertos escenarios, particularmente cuando otros complementos extienden la retención de archivos o cuando se combinan con fallos de inclusión de archivos locales, esta vulnerabilidad podría facilitar la ejecución remota de código.

Basado en datos públicos de CVE (MITRE/NVD).

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.