CVE-2026-15748

Critique9.8Publiée le 18 août 2026

Le plugin Forminator Forms pour WordPress est vulnérable au téléversement arbitraire de fichiers dans toutes les versions jusqu'à la version 1.56.1 incluse via la fonction handle_file_upload. Cela est dû à une validation insuffisante du type de fichier dans handle_file_upload, où la liste de blocage des extensions dangereuses effectue une correspondance exacte des clés qui est contournée par des clés de type MIME alternatives avec pipe, combinée à un gestionnaire de soumission public qui fait confiance à la configuration du champ de téléversement contrôlée par l'attaquant injectée via une valeur forgée du champ Select. Cela permet à des attaquants non authentifiés de téléverser des fichiers pouvant être exécutables, ce qui rend possible l'exécution de code à distance.

Score CVSS9.8 / 10CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Type de faiblesse (CWE)CWE-434

Articles liés

This product uses the NVD API but is not endorsed or certified by the NVD.

La description technique est notre traduction du texte original du NVD, en anglais.

Base de données CVE