[CVE-2026-14484] The RapiSafe – Secure Multi File Upload for Contact Form 7 p

CVE-2026-14484 | CVSS: 9.1 | 严重级别: CRITICAL

The RapiSafe – Secure Multi File Upload for Contact Form 7 plugin for WordPress is vulnerable to arbitrary file deletion due to insufficient file path validation in the handleAjaxRemoveUpload function in all versions up to, and including, 1.0.4. This makes it possible for unauthenticated attackers to delete arbitrary files on the server, which can easily lead to remote code execution when the right file is deleted (such as wp-config.php). The nonce required to invoke the removal handler is exposed in public-facing JavaScript as RSMFCF7Vars.nonce on every Contact Form 7 page rendering a RapiSaf

参考链接:
https://plugins.trac.wordpress.org/browser/rapisafe-multi-file-cf7/trunk/src/RSM
https://plugins.trac.wordpress.org/browser/rapisafe-multi-file-cf7/trunk/src/RSM
https://plugins.trac.wordpress.org/browser/rapisafe-multi-file-cf7/trunk/src/RSM

📌 数据来源: NVD 官方

⚠️ 合规声明: 本文内容仅用于网络安全合规学习、科研与授权测试用途。严禁用于任何未授权行为,违者自行承担全部法律责任。
滚动至顶部