Pubblicato il 2026-08-15 · Fonte: NVD NIST
Il plugin RapiSafe – Secure Multi File Upload per Contact Form 7 di WordPress presenta una vulnerabilità di cancellazione di file arbitrari a causa della mancanza di validazione del percorso dei file nella funzione handleAjaxRemoveUpload. Ciò consente a un attaccante non autenticato di cancellare file arbitrari sul server, il che può portare a esecuzione di codice remoto se vengono cancellati file critici come wp-config.php. La vulnerabilità è presente in tutte le versioni fino alla 1.0.4.
Un attaccante può sfruttare questa vulnerabilità per cancellare file arbitrari sul server, compresi file di configurazione critici come wp-config.php. Ciò può portare a esecuzione di codice remoto e compromissione del server. I sistemi a rischio sono quelli che utilizzano il plugin RapiSafe per Contact Form 7 di WordPress in versioni fino alla 1.0.4.
Vendor: N/A
Prodotti: N/A
Per mitigare questa vulnerabilità, si consiglia di aggiornare il plugin RapiSafe alla versione più recente disponibile. Se non è possibile aggiornare, si possono adottare misure di workaround come limitare l'accesso al server e monitorare le attività sospette. Inoltre, è importante adottare pratiche di sicurezza generali come utilizzare password robuste e mantenere il software aggiornato.
La vulnerabilità CVE-2026-14484 è una vulnerabilità di cancellazione di file arbitrari nel plugin RapiSafe per Contact Form 7 di WordPress
Le conseguenze di questa vulnerabilità possono includere l'esecuzione di codice remoto e la compromissione del server
Per proteggersi da questa vulnerabilità, si consiglia di aggiornare il plugin RapiSafe alla versione più recente disponibile e adottare misure di sicurezza generali come utilizzare password robuste e mantenere il software aggiornato
Vuoi approfondire la cybersecurity? Scopri il libro "Ethical Hacker per Tutti" oppure prenota una lezione online.