PT-2026-64474 · WordPress · Wpforms Pro
CVSS v3.1
8.1
Alta
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
WPForms Pro versões anteriores a 1.10.1.2
Description
Um problema de upload arbitrário de arquivos existe na função
ajax chunk upload finalize(). A falha ocorre porque a validação do tipo de arquivo é realizada após os metadados do chunk e o conteúdo do arquivo terem sido gravados no disco, e o arquivo montado não é excluído caso a validação falhe. Isso permite que atacantes não autenticados façam o upload de arquivos executáveis, potencialmente levando à execução remota de código.Recommendations
Atualize o WPForms Pro para a versão 1.10.1.2 ou posterior.
Como mitigação temporária, restrinja o acesso à função
ajax chunk upload finalize().Correção
RCE
Unrestricted File Upload
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Wpforms Pro