PT-2026-95752 · WordPress · Jetformbuilder
CVE-2026-19860
·
Publicado
2026-09-19
·
Atualizado
2026-09-19
CVSS v3.1
5.5
Média
| Vetor | AV:N/AC:L/PR:H/UI:N/S:C/C:N/I:L/A:L |
Nome do Software Vulnerável e Versões Afetadas
JetFormBuilder — Dynamic Blocks Form Builder WordPress plugin versões anteriores a 3.6.5.3
Descrição
A restrição insuficiente de funções PHP usadas como callbacks de validação de campo personalizados permite que usuários com privilégios de gerenciamento de formulários provoquem a exclusão de arquivos arbitrários no servidor. Isso ocorre porque o plugin utiliza uma lista de bloqueio que omite uma função específica de exclusão de arquivos. A exclusão do arquivo é executada quando o formulário é enviado, processo que não requer autenticação.
Recomendações
Atualize o JetFormBuilder — Dynamic Blocks Form Builder WordPress plugin para a versão 3.6.5.3 ou posterior.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Jetformbuilder