CVE-2026-15748
Le plugin Forminator Forms pour WordPress est vulnérable au téléversement arbitraire de fichiers dans toutes les versions jusqu'à la version 1.56.1 incluse via la fonction handle_file_upload. Cela est dû à une validation insuffisante du type de fichier dans handle_file_upload, où la liste de blocage des extensions dangereuses effectue une correspondance exacte des clés qui est contournée par des clés de type MIME alternatives avec pipe, combinée à un gestionnaire de soumission public qui fait confiance à la configuration du champ de téléversement contrôlée par l'attaquant injectée via une valeur forgée du champ Select. Cela permet à des attaquants non authentifiés de téléverser des fichiers pouvant être exécutables, ce qui rend possible l'exécution de code à distance.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HArticles liés
This product uses the NVD API but is not endorsed or certified by the NVD.
La description technique est notre traduction du texte original du NVD, en anglais.
