CVE-2026-15748

Critica9.8Pubblicata il 18 agosto 2026

Il plugin Forminator Forms per WordPress è vulnerabile a Arbitrary File Upload in tutte le versioni fino alla 1.56.1 inclusa tramite la funzione handle_file_upload. Ciò è dovuto a una convalida insufficiente del tipo di file in handle_file_upload, dove la blocklist delle estensioni pericolose esegue una corrispondenza esatta della chiave che viene aggirata da chiavi MIME alternative con pipe, combinata con un gestore di invio pubblico che si fida della configurazione del campo di upload controllata dall'attaccante iniettata tramite un valore contraffatto del campo Select. Ciò consente agli attaccanti non autenticati di caricare file che potrebbero essere eseguibili, rendendo possibile la remote code execution.

Punteggio CVSS9.8 / 10CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Tipo di debolezza (CWE)CWE-434

Articoli correlati

This product uses the NVD API but is not endorsed or certified by the NVD.

La descrizione tecnica è una nostra traduzione del testo originale NVD, in inglese.

Database CVE