CVE-2026-15748
Das Forminator Forms-Plugin für WordPress ist in allen Versionen bis einschließlich 1.56.1 über die Funktion handle_file_upload anfällig für Arbitrary File Upload. Dies liegt an einer unzureichenden Dateitypvalidierung in handle_file_upload, bei der die Blocklist für gefährliche Erweiterungen einen exakten Schlüsselabgleich durchführt, der durch Pipe-alternative MIME-Typ-Schlüssel umgangen wird, kombiniert mit einem öffentlichen Submission-Handler, der einer angreiferkontrollierten Upload-Feldkonfiguration vertraut, die über einen gefälschten Select-Feldwert injiziert wurde. Dies ermöglicht es nicht authentifizierten Angreifern, Dateien hochzuladen, die ausführbar sein können, was Remote Code Execution ermöglicht.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HVerwandte Artikel
This product uses the NVD API but is not endorsed or certified by the NVD.
Die technische Beschreibung ist unsere Übersetzung des englischen NVD-Originaltexts.
