## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-ROOTDIRECTIVE-SEC-CVE-2026-5718-LAB
# Локальная Docker-лаборатория CVE-2026-5718
Локальная Docker-лаборатория, демонстрирующая уязвимую и пропатченную версии для **CVE-2026-5718** , затрагивающей плагин WordPress **Drag and Drop Multiple File Upload for Contact Form 7**.
Эта лаборатория демонстрирует разницу между уязвимой версией `1.3.9.6` и пропатченной версией `1.3.9.7` с помощью безвредного PHP-доказательства выполнения кода в среде, ограниченной только Docker.
> Ограничение: только localhost / сеть Docker. Не используйте этот PoC против систем, которые вам не принадлежат или для тестирования которых у вас нет явного разрешения.
* * *
## Краткое описание
CVE-2026-5718 — это уязвимость произвольной загрузки файлов в плагине Drag and Drop Multiple File Upload for Contact Form 7 до версии `1.3.9.6` включительно.
Проблема срабатывает, когда настроены пользовательские типы чёрного списка, а имя файла содержит не-ASCII символы. В уязвимой версии опасная загрузка файла `.php` может обойти предусмотренную защиту и остаться исполняемой. Версия `1.3.9.7` исправляет проблему, отклоняя такую же загрузку.