PT-2026-30693 · WordPress · Ninja Forms - File Uploads
CVSS v2.0
10
Crítica
| Vetor | AV:N/AC:L/Au:N/C:C/I:C/A:C |
Nome do Software Vulnerável e Versões Afetadas
Ninja Forms - File Uploads versões anteriores a 3.3.27
Description
Um problema de upload arbitrário de arquivos não autenticado existe devido à falta de validação do tipo e da extensão do arquivo na função
NF FU AJAX Controllers Uploads::handle upload(). Esta falha permite que invasores façam o upload de arquivos arbitrários, incluindo webshells PHP, e utilizem path traversal para mover esses arquivos para a raiz do servidor (webroot), resultando em execução remota de código (RCE) e controle total do site. Estima-se que aproximadamente 50.000 sites sejam afetados, com milhares de tentativas de exploração observadas por empresas de segurança.Recommendations
Atualize o Ninja Forms - File Uploads para a versão 3.3.27.
Como medida paliativa temporária, desative ou remova a extensão File Uploads.
Verifique o diretório de uploads e a raiz do servidor em busca de arquivos .php inesperados ou suspeitos e remova-os.
Aplique regras de WAF para bloquear padrões de exploração.
Altere as credenciais de administrador, banco de dados e API se houver suspeita de comprometimento.
Exploit
Correção
RCE
Unrestricted File Upload
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Ninja Forms - File Uploads