CVE-2023-6449
El complemento Contact Form 7 en versiones hasta 5.8.3 contiene una vulnerabilidad de carga de archivos que afecta a usuarios autenticados con privilegios de editor o superiores, derivada de una validación de tipo de archivo inadecuada en la función validate y un filtrado débil de nombres de archivo en la función wpcf7_antiscript_file_name. Los atacantes pueden explotar esto para cargar archivos arbitrarios al servidor, aunque las reglas de htaccess típicamente previenen la ejecución directa de código y los archivos normalmente se eliminan inmediatamente. En ciertos escenarios, particularmente cuando otros complementos extienden la retención de archivos o cuando se combinan con fallos de inclusión de archivos locales, esta vulnerabilidad podría facilitar la ejecución remota de código.
Basado en datos públicos de CVE (MITRE/NVD).