PT-2026-60435 · WordPress · Uncanny Automator

·

CVE-2026-15008

·

Publicado

2026-07-15

·

Atualizado

2026-07-16

CVSS v3.1

8.1

Alta

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas The Uncanny Automator – Easy Automation, Integration, Webhooks & Workflow Builder Plugin versões anteriores a 7.3.1.5
Description A validação insuficiente do caminho do arquivo na função fr token() permite que atacantes não autenticados excluam arquivos arbitrários no servidor. Isso pode levar à execução remota de código se arquivos críticos, como wp-config.php, forem removidos. A exploração ocorre quando um formulário Forminator está vinculado a uma receita do Uncanny Automator configurada para Everyone, permitindo o envio de um payload serializado malicioso. O processo utiliza uma gadget chain—uma sequência de fragmentos de código existentes que podem ser aproveitados para execução não pretendida—localizada no método destruct() de Action Helpers Email.
Recommendations Atualize o plugin para a versão 7.3.1.5 ou posterior.

Correção

RCE

DoS

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-15008

Produtos afetados

Uncanny Automator