WordPress · Sigmaforms-Pro · CVE-2026-14494
**Nome do Software Vulnerável e Versões Afetadas**
Sigma Forms Pro versões anteriores a 1.4.6
**Descrição**
A Execução Remota de Código é possível através da função `handle form submission()`. O problema ocorre porque o plugin concede dinamicamente a capacidade `unfiltered upload` a todos os usuários durante o envio de formulários e ignora a validação do tipo MIME quando a variável `allowed file types` não está configurada. Isso permite que invasores não autenticados executem código no servidor. Certos modelos pré-definidos, como Job Application, Support Ticket e Wholesale Application, incluem campos de upload de arquivos sem restrições de tipo de arquivo por design, tornando o problema explorável imediatamente após a instalação.
**Recomendações**
Atualize o Sigma Forms Pro para a versão 1.4.6 ou posterior.
Como medida de mitigação temporária, restrinja o acesso ou desative o uso de modelos pré-definidos que contenham campos de upload de arquivos, como Job Application, Support Ticket e Wholesale Application, até que a atualização seja aplicada.