PT-2026-95752 · WordPress · Jetformbuilder

CVE-2026-19860

·

Publicado

2026-09-19

·

Atualizado

2026-09-19

CVSS v3.1

5.5

Média

VetorAV:N/AC:L/PR:H/UI:N/S:C/C:N/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas JetFormBuilder — Dynamic Blocks Form Builder WordPress plugin versões anteriores a 3.6.5.3
Descrição A restrição insuficiente de funções PHP usadas como callbacks de validação de campo personalizados permite que usuários com privilégios de gerenciamento de formulários provoquem a exclusão de arquivos arbitrários no servidor. Isso ocorre porque o plugin utiliza uma lista de bloqueio que omite uma função específica de exclusão de arquivos. A exclusão do arquivo é executada quando o formulário é enviado, processo que não requer autenticação.
Recomendações Atualize o JetFormBuilder — Dynamic Blocks Form Builder WordPress plugin para a versão 3.6.5.3 ou posterior.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-19860

Produtos afetados

Jetformbuilder