Bezpečnost webu

Ultra Addons for Contact Form 7 – neautentizované nahrání libovolného souboru s možností vzdáleného spuštění kódu

Závažnost

Kritická 🔴

Dotčený produkt

Ultra Addons for Contact Form 7 ≤ 3.5.50. Zranitelnost je zneužitelná v případě, že je aktivní modul PDF Generator, který je ve výchozím nastavení vypnutý. Oficiální CVE záznam uvádí jako postižené všechny verze do 3.5.50 včetně.

Datum zveřejnění

26/09/2026

CVE označení

CVE-2026-82901

Hodnocení CVSS:

CVSS (Common Vulnerability Scoring System) je celosvětový standard pro měření a kvantifikaci závažnosti softwarových zranitelností. Poskytuje číselné skóre od 0 do 10, které bezpečnostním týmům pomáhá určit, jaké bezpečnostní chyby řešit přednostně

9,8/10

CVSS

V pluginu Ultra Addons for Contact Form 7 byla zveřejněna kritická zranitelnost typu Arbitrary File Upload s hodnocením CVSS 9,8/10. Chyba se nachází ve funkci uacf7_wpcf7_mail_components, která nedostatečně kontroluje typ nahrávaných souborů. Nepřihlášený útočník tak může na server uložit libovolný soubor a při nahrání spustitelného PHP souboru může zranitelnost vést až ke vzdálenému spuštění kódu a úplnému převzetí WordPress instalace. Útok nevyžaduje uživatelský účet ani interakci administrátora.

Důležitou podmínkou je aktivní PDF Generator modul pluginu. Ten je standardně deaktivovaný, takže výchozí instalace není touto cestou přímo zneužitelná. U webů, kde byl PDF Generator zapnut například kvůli generování PDF dokumentů z formulářů, je však zranitelnost vzdáleně dosažitelná.

Pro CVE-2026-82901 se již objevil také veřejně dostupný PoC/exploit, zveřejněný krátce po publikaci CVE 26. září. To výrazně zvyšuje riziko rychlého automatizovaného skenování a pokusů o zneužití zranitelných instalací.

Opravená větev začíná verzí 3.5.51 a aktuálně je dostupná ještě novější verze 3.5.52. Doporučujeme proto aktualizovat Ultra Addons for Contact Form 7 na nejnovější dostupnou verzi. U webů, které provozovaly verzi 3.5.50 nebo starší se zapnutým PDF Generatorem, je vhodné zkontrolovat adresáře pro uploady a další zapisovatelné části webu na neočekávané .php soubory a prověřit serverové či WAF logy na podezřelé upload požadavky. Pokud aktualizaci nelze okamžitě provést, je vhodné PDF Generator deaktivovat.

Zdroj: https://www.wordfence.com/threat-intel/vulnerabilities/id/872e1a05-aacc-44fa-93c1-8c3f7b2fb46d

Autor a odborná kontrola: Aleš Zita, webový vývojář – Allimedia.cz

Máte web ve správě od Allimedia?

Nemáte web ve správě od Allimedia?