PT-2025-45404 · WordPress · Gravity Forms

·

CVE-2025-12352

·

Publicado

2025-07-11

·

Atualizado

2026-08-21

CVSS v2.0

10

Crítica

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
Nome do Software Vulnerável e Versões Afetadas Gravity Forms versões anteriores a 2.9.21
Description O plugin Gravity Forms para WordPress contém uma falha que permite que atacantes não autenticados façam o upload de arquivos arbitrários para o servidor. Este problema é causado pela falta de validação do tipo de arquivo na função copy post image(), o que pode levar à execução remota de código. Este risco afeta especificamente sites onde a configuração allow url fopen está ativada, o formulário de criação de postagens está habilitado e um campo de upload de arquivo para a postagem está configurado.
Recommendations Atualize o plugin para uma versão posterior à 2.9.20. Como medida de mitigação temporária, desative a função copy post image() ou defina allow url fopen como Off na configuração do servidor.

Exploit

Correção

RCE

Unrestricted File Upload

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-14200
CVE-2025-12352

Produtos afetados

Gravity Forms