PT-2026-30693 · WordPress · Ninja Forms - File Uploads

·

CVE-2026-0740

·

Publicado

2026-01-08

·

Atualizado

2026-08-21

CVSS v2.0

10

Crítica

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
Nome do Software Vulnerável e Versões Afetadas Ninja Forms - File Uploads versões anteriores a 3.3.27
Description Um problema de upload arbitrário de arquivos não autenticado existe devido à falta de validação do tipo e da extensão do arquivo na função NF FU AJAX Controllers Uploads::handle upload(). Esta falha permite que invasores façam o upload de arquivos arbitrários, incluindo webshells PHP, e utilizem path traversal para mover esses arquivos para a raiz do servidor (webroot), resultando em execução remota de código (RCE) e controle total do site. Estima-se que aproximadamente 50.000 sites sejam afetados, com milhares de tentativas de exploração observadas por empresas de segurança.
Recommendations Atualize o Ninja Forms - File Uploads para a versão 3.3.27. Como medida paliativa temporária, desative ou remova a extensão File Uploads. Verifique o diretório de uploads e a raiz do servidor em busca de arquivos .php inesperados ou suspeitos e remova-os. Aplique regras de WAF para bloquear padrões de exploração. Altere as credenciais de administrador, banco de dados e API se houver suspeita de comprometimento.

Exploit

Correção

RCE

Unrestricted File Upload

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-11299
CVE-2026-0740

Produtos afetados

Ninja Forms - File Uploads