CVE-2026-15748
Il plugin Forminator Forms per WordPress è vulnerabile a Arbitrary File Upload in tutte le versioni fino alla 1.56.1 inclusa tramite la funzione handle_file_upload. Ciò è dovuto a una convalida insufficiente del tipo di file in handle_file_upload, dove la blocklist delle estensioni pericolose esegue una corrispondenza esatta della chiave che viene aggirata da chiavi MIME alternative con pipe, combinata con un gestore di invio pubblico che si fida della configurazione del campo di upload controllata dall'attaccante iniettata tramite un valore contraffatto del campo Select. Ciò consente agli attaccanti non autenticati di caricare file che potrebbero essere eseguibili, rendendo possibile la remote code execution.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HArticoli correlati
This product uses the NVD API but is not endorsed or certified by the NVD.
La descrizione tecnica è una nostra traduzione del testo originale NVD, in inglese.
