VENCERT // SISTEMA NACIONAL DE GESTIÓN DE INCIDENTES TELEMÁTICOS
🟠 Alta VENCERT-2026-041 CVE-2026-9843

Eliminación de Archivos Arbitrarios por Salto de Directorio (Path Traversal) en Plugin

Publicado: July 7, 2026  ·  Estado: Activa

Sistemas Afectados

Sistemas Afectados Sitios web basados en el CMS WordPress que utilicen el complemento de almacenamiento de entradas de formularios "Database for Contact Form 7" (desarrollado por crmperks) en versiones iguales o inferiores a la 1.5.1.

Descripción

El fallo radica en una validación insuficiente de las rutas de archivos dentro de la función view_page. Un atacante remoto no autenticado puede enviar una solicitud HTTP POST manipulando los campos de archivos de Contact Form 7 (CF7 File Field) con una estructura de claves JSON envenenada. Al procesar la entrada, el analizador de corchetes de PHP reestructura la clave para evadir la verificación isset de la ruta almacenada. El ataque se completa mediante interacción del usuario (UI:R), específicamente cuando un administrador ve o edita la entrada maliciosa en el panel de control, activando de forma automática el borrado del archivo especificado mediante la secuencia de salto de directorio.

Recomendaciones

Actualizar de manera urgente el plugin "Database for Contact Form 7, WPforms, Elementor forms" a la versión 1.5.2 o superior disponible en el repositorio oficial de WordPress, donde se mitiga el fallo de validación de rutas. Como contención inmediata en caso de no poder actualizar, se recomienda restringir temporalmente a los administradores la visualización o edición de nuevas entradas de formularios sospechosas que contengan archivos adjuntos, o desactivar provisionalmente el complemento.

Información de la Alerta

Código:
VENCERT-2026-041
Severidad:
🟠 Alta
Estado:
Activa
CVE:
CVE-2026-9843
Publicado:
July 7, 2026
Volver a Alertas