V pluginu Ultra Addons for Contact Form 7 byla zveřejněna kritická zranitelnost typu Arbitrary File Upload s hodnocením CVSS 9,8/10. Chyba se nachází ve funkci uacf7_wpcf7_mail_components, která nedostatečně kontroluje typ nahrávaných souborů. Nepřihlášený útočník tak může na server uložit libovolný soubor a při nahrání spustitelného PHP souboru může zranitelnost vést až ke vzdálenému spuštění kódu a úplnému převzetí WordPress instalace. Útok nevyžaduje uživatelský účet ani interakci administrátora.
Důležitou podmínkou je aktivní PDF Generator modul pluginu. Ten je standardně deaktivovaný, takže výchozí instalace není touto cestou přímo zneužitelná. U webů, kde byl PDF Generator zapnut například kvůli generování PDF dokumentů z formulářů, je však zranitelnost vzdáleně dosažitelná.
Pro CVE-2026-82901 se již objevil také veřejně dostupný PoC/exploit, zveřejněný krátce po publikaci CVE 26. září. To výrazně zvyšuje riziko rychlého automatizovaného skenování a pokusů o zneužití zranitelných instalací.
Opravená větev začíná verzí 3.5.51 a aktuálně je dostupná ještě novější verze 3.5.52. Doporučujeme proto aktualizovat Ultra Addons for Contact Form 7 na nejnovější dostupnou verzi. U webů, které provozovaly verzi 3.5.50 nebo starší se zapnutým PDF Generatorem, je vhodné zkontrolovat adresáře pro uploady a další zapisovatelné části webu na neočekávané .php soubory a prověřit serverové či WAF logy na podezřelé upload požadavky. Pokud aktualizaci nelze okamžitě provést, je vhodné PDF Generator deaktivovat.
Zdroj: https://www.wordfence.com/threat-intel/vulnerabilities/id/872e1a05-aacc-44fa-93c1-8c3f7b2fb46d
