Gamepad
Uma vulnerabilidade crítica, CVE-2026-82901, foi descoberta no plugin Ultra Addons for Contact Form 7 para WordPress, afetando versões até 3.5.50. Com pontuação CVSS 9.8, essa falha permite que atacantes não autenticados façam upload de arquivos arbitrários no servidor de um site vulnerável, podendo levar à execução remota de código.

A vulnerabilidade está na função 'uacf7_wpcf7_mail_components' devido à validação insuficiente do tipo de arquivo. Só é explorável quando o módulo PDF Generator do plugin está habilitado, que é desabilitado por padrão. No entanto, administradores de sites são instados a atualizar o plugin imediatamente para evitar exploração.

A inteligência de ameaças da Wordfence sinalizou isso como uma questão crítica. Garanta a segurança do seu site WordPress atualizando para a versão mais recente do Ultra Addons for Contact Form 7 e desabilitando o módulo PDF Generator se não for necessário.

Sites WordPress em risco: falha crítica de upload arbitrário de arquivos em plugin popular

Uma vulnerabilidade crítica, CVE-2026-82901, foi descoberta no plugin Ultra Addons for Contact Form 7 para WordPress, afetando versões até 3.5.50. Com pontuação CVSS 9.8, essa falha permite que atacantes não autenticados façam upload de arquivos arbitrários no servidor de um site vulnerável, podendo levar à execução remota de código.

A vulnerabilidade está na função 'uacf7_wpcf7_mail_components' devido à validação insuficiente do tipo de arquivo. Só é explorável quando o módulo PDF Generator do plugin está habilitado, que é desabilitado por padrão. No entanto, administradores de sites são instados a atualizar o plugin imediatamente para evitar exploração.

A inteligência de ameaças da Wordfence sinalizou isso como uma questão crítica. Garanta a segurança do seu site WordPress atualizando para a versão mais recente do Ultra Addons for Contact Form 7 e desabilitando o módulo PDF Generator se não for necessário.

Autor: Ivan Carlos

Publicado: 2026-09-26 18:10

Atualizado: 2026-09-26 18:10

Fontes