CVE-2026-15748

Crítica9.8Publicada el 18 de agosto de 2026

El plugin Forminator Forms para WordPress es vulnerable a la carga arbitraria de archivos en todas las versiones hasta la 1.56.1 incluida, a través de la función handle_file_upload. Esto se debe a una validación insuficiente del tipo de archivo en handle_file_upload, donde la lista de bloqueo de extensiones peligrosas realiza una coincidencia exacta de claves que es eludida por claves de tipo MIME alternativas con tubería, combinada con un manejador de envíos público que confía en la configuración del campo de subida controlada por el atacante e inyectada mediante un valor falsificado del campo Select. Esto permite a atacantes no autenticados subir archivos que pueden ser ejecutables, lo que posibilita la ejecución remota de código.

Puntuación CVSS9.8 / 10CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Tipo de debilidad (CWE)CWE-434

Artículos relacionados

This product uses the NVD API but is not endorsed or certified by the NVD.

La descripción técnica es una traducción nuestra del texto original de NVD, en inglés.

Base de datos CVE