Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Drag and Drop Multiple File Upload for Contact Form 7 (CVE-2026-3459)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-434 Subida sin restricciones de ficheros de tipos peligrosos
Fecha de publicación:
05/03/2026
Última modificación:
05/03/2026

Descripción

El plugin Drag and Drop Multiple File Upload - Contact Form 7 para WordPress es vulnerable a la carga arbitraria de archivos debido a una validación insuficiente del tipo de archivo en la función dnd_upload_cf7_upload en versiones hasta la 1.3.7.3, inclusive. Esto hace posible que atacantes no autenticados carguen archivos arbitrarios en el servidor del sitio afectado, lo que puede posibilitar la ejecución remota de código. Esto puede ser explotado si el formulario incluye un campo de carga de múltiples archivos con '*' como tipo de archivo aceptado.