Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Drag and Drop Multiple File Upload para Contact Form 7 (CVE-2025-14457)

Gravedad CVSS v3.1:
BAJA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
15/01/2026
Última modificación:
23/01/2026

Descripción

El plugin Drag and Drop Multiple File Upload para Contact Form 7 para WordPress es vulnerable a la modificación no autorizada de datos debido a una falta de verificación de propiedad en la función dnd_codedropz_upload_delete() en todas las versiones hasta e incluyendo la 1.3.9.2. Esto hace posible que atacantes no autenticados eliminen archivos subidos arbitrarios cuando la configuración 'Enviar archivos adjuntos como enlaces' está habilitada.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:codedropz:contact_form_7:*:*:*:*:*:wordpress:*:* 1.3.9.2 (incluyendo)