Report
CVE-2025-2328 Hoch

WordPress-Plugin Drag and Drop Multiple File Upload for Contact Form 7 – Löschen beliebiger Dateien

Kennzahlen

CVSS-Basiswert
8.8
Veröffentlicht
Aktualisiert
Quelle
NVD

Beschreibung

Das WordPress-Plugin Drag and Drop Multiple File Upload for Contact Form 7 ist bis einschliesslich Version 1.3.8.7 durch unzureichende Prüfung von Dateipfaden in der Funktion dnd_remove_uploaded_files für das Löschen beliebiger Dateien anfällig. Nicht authentifizierte Angreifer können beliebige Pfade (etwa zur wp-config.php) angeben; löscht ein Administrator die Nachricht, kann dies zu Remote Code Execution führen. Voraussetzung ist ein installiertes und aktiviertes Flamingo-Plugin. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf eine Version neuer als 1.3.8.7.

Changelog

  1. 2026-07-20 · zuletzt

    • Report neu erstellt.

Automatisch aus dem Vergleich der Datenstände erzeugt (CVSS, Schweregrad, KEV-Status, Ransomware, betroffene Produkte, EPSS-Sprünge ab 5 Prozentpunkten). Nicht redaktionell verfasst.

Betroffene Produkte

Quellen und Referenzen

Weitere Schwachstellen in Phoenix Contact

Alle Reports zu Phoenix Contact

Feed folgen, kostenlos

Priorisierte Schwachstellen per RSS sofort verfolgen, frei zugänglich und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage.

RSS-Feed öffnen Zustellung anfragen

Über diesen Report

  • Priorisierung nach KEV-Status, EPSS-Score und CVSS-Basiswert.
  • Stündliche Aktualisierung durch die Threat-Intelligence-Pipeline.
  • NIS2/CRA-relevante Produkte im DACH-Markt.