WordPress · Ninja Forms - File Uploads · CVE-2026-0740
**Nome do Software Vulnerável e Versões Afetadas**
Ninja Forms - File Uploads versões anteriores a 3.3.27
**Description**
Um problema de upload arbitrário de arquivos não autenticado existe devido à falta de validação do tipo e da extensão do arquivo na função `NF FU AJAX Controllers Uploads::handle upload()`. Esta falha permite que invasores façam o upload de arquivos arbitrários, incluindo webshells PHP, e utilizem path traversal para mover esses arquivos para a raiz do servidor (webroot), resultando em execução remota de código (RCE) e controle total do site. Estima-se que aproximadamente 50.000 sites sejam afetados, com milhares de tentativas de exploração observadas por empresas de segurança.
**Recommendations**
Atualize o Ninja Forms - File Uploads para a versão 3.3.27.
Como medida paliativa temporária, desative ou remova a extensão File Uploads.
Verifique o diretório de uploads e a raiz do servidor em busca de arquivos .php inesperados ou suspeitos e remova-os.
Aplique regras de WAF para bloquear padrões de exploração.
Altere as credenciais de administrador, banco de dados e API se houver suspeita de comprometimento.