Vulnerabilidad en Drag and Drop Multiple File Upload para Contact Form 7 (CVE-2025-14457)
Gravedad CVSS v3.1:
BAJA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
15/01/2026
Última modificación:
23/01/2026
Descripción
El plugin Drag and Drop Multiple File Upload para Contact Form 7 para WordPress es vulnerable a la modificación no autorizada de datos debido a una falta de verificación de propiedad en la función dnd_codedropz_upload_delete() en todas las versiones hasta e incluyendo la 1.3.9.2. Esto hace posible que atacantes no autenticados eliminen archivos subidos arbitrarios cuando la configuración 'Enviar archivos adjuntos como enlaces' está habilitada.
Impacto
Puntuación base 3.x
3.70
Gravedad 3.x
BAJA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:codedropz:contact_form_7:*:*:*:*:*:wordpress:*:* | 1.3.9.2 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



