Bezpečnost webu

Drag and Drop Multiple File Upload for Contact Form 7 – neautentizované RCE přes obejití kontroly názvu souboru

Závažnost

Vysoká 🟠

Dotčený produkt

Drag and Drop Multiple File Upload for Contact Form 7 < 1.3.9.9

Datum zveřejnění

CVE označení

CVE-2026-18781

Hodnocení CVSS:

CVSS (Common Vulnerability Scoring System) je celosvětový standard pro měření a kvantifikaci závažnosti softwarových zranitelností. Poskytuje číselné skóre od 0 do 10, které bezpečnostním týmům pomáhá určit, jaké bezpečnostní chyby řešit přednostně

CVSS
0 /10

Plugin Drag and Drop Multiple File Upload for Contact Form 7 obsahuje závažnou chybu umožňující Remote Code Execution bez přihlášení. Plugin po odstranění některých řídicích znaků z názvu souboru znovu neověří výslednou příponu. Útočník tak může připravit název souboru, který před sanitizací projde kontrolou, ale po odstranění znaků skončí například jako spustitelný PHP soubor.

Praktický dopad je upload spustitelného kódu a potenciální úplné převzetí webu. Patchstack hodnotí chybu CVSS 8,1/10 – High, označuje ji jako High priority a upozorňuje, že jde o typ chyby použitelný v masových exploit kampaních.

Navíc je pro CVE-2026-18781 již evidován veřejný Proof of Concept, takže chyba přímo splňuje kritérium pro upozornění i bez potvrzené masové aktivní exploitace. Plugin má podle veřejně dostupných údajů přes 60 000 aktivních instalací.

Oprava je dostupná od verze 1.3.9.9. Doporučení je okamžitě aktualizovat na 1.3.9.9 nebo novější. U webů, které provozovaly starší verzi a mají veřejný formulář s uploadem, doporučuji také prověřit wp-content/uploads a další zapisovatelné adresáře na neznámé .php, .phtml, .phar či podobné soubory a zkontrolovat access logy na podezřelé upload požadavky.

Máte web ve správě od Allimedia?

Nemáte web ve správě od Allimedia?