Sploitus

Exploit for CVE-2026-5718-Lab

kitploit · 2026-08-25

Exploit Code

MARKDOWN16 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-ROOTDIRECTIVE-SEC-CVE-2026-5718-LAB
# Локальная Docker-лаборатория CVE-2026-5718

Локальная Docker-лаборатория, демонстрирующая уязвимую и пропатченную версии для **CVE-2026-5718** , затрагивающей плагин WordPress **Drag and Drop Multiple File Upload for Contact Form 7**.

Эта лаборатория демонстрирует разницу между уязвимой версией `1.3.9.6` и пропатченной версией `1.3.9.7` с помощью безвредного PHP-доказательства выполнения кода в среде, ограниченной только Docker.

> Ограничение: только localhost / сеть Docker. Не используйте этот PoC против систем, которые вам не принадлежат или для тестирования которых у вас нет явного разрешения.

* * *

## Краткое описание

CVE-2026-5718 — это уязвимость произвольной загрузки файлов в плагине Drag and Drop Multiple File Upload for Contact Form 7 до версии `1.3.9.6` включительно.

Проблема срабатывает, когда настроены пользовательские типы чёрного списка, а имя файла содержит не-ASCII символы. В уязвимой версии опасная загрузка файла `.php` может обойти предусмотренную защиту и остаться исполняемой. Версия `1.3.9.7` исправляет проблему, отклоняя такую же загрузку.