Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Drag and Drop Multiple File Upload for Contact Form 7 para WordPress (CVE-2025-8464)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-23 Limitación incorrecta de nombre de ruta relativa a un directorio restringido (Relative Path Traversal)
Fecha de publicación:
16/08/2025
Última modificación:
18/08/2025

Descripción

El complemento Drag and Drop Multiple File Upload for Contact Form 7 para WordPress es vulnerable a Directory traversal en todas las versiones hasta la 1.3.9.0 incluida, a través de la cookie wpcf7_guest_user_id. Esto permite que atacantes no autenticados suban y eliminen archivos fuera del directorio original. El impacto de esta vulnerabilidad es limitado, ya que los tipos de archivo se validan y solo se pueden subir los seguros, mientras que la eliminación se limita a la carpeta de subidas del plugin.