CVE-2026-15748
El plugin Forminator Forms para WordPress es vulnerable a la carga arbitraria de archivos en todas las versiones hasta la 1.56.1 incluida, a través de la función handle_file_upload. Esto se debe a una validación insuficiente del tipo de archivo en handle_file_upload, donde la lista de bloqueo de extensiones peligrosas realiza una coincidencia exacta de claves que es eludida por claves de tipo MIME alternativas con tubería, combinada con un manejador de envíos público que confía en la configuración del campo de subida controlada por el atacante e inyectada mediante un valor falsificado del campo Select. Esto permite a atacantes no autenticados subir archivos que pueden ser ejecutables, lo que posibilita la ejecución remota de código.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HArtículos relacionados
This product uses the NVD API but is not endorsed or certified by the NVD.
La descripción técnica es una traducción nuestra del texto original de NVD, en inglés.
