Pubblicato il 2026-07-25 · Fonte: NVD NIST
La vulnerabilità CVE-2026-10818 colpisce il plugin WPForms Pro per WordPress, consentendo l'upload di file arbitrari tramite la funzione ajax_chunk_upload_finalize. Ciò avviene a causa della convalida del tipo di file che si verifica dopo che i metadati e il contenuto del file sono già stati scritti su disco, e il file assemblato non viene eliminato in caso di fallimento della convalida. Questo consente agli attaccanti non autenticati di caricare file eseguibili, rendendo possibile l'esecuzione di codice remoto.
Gli attaccanti possono sfruttare questa vulnerabilità per caricare file eseguibili sul server, ottenendo così l'esecuzione di codice remoto. Ciò potrebbe portare a violazioni della sicurezza, come l'accesso non autorizzato ai dati o il controllo del sistema. I sistemi a rischio sono quelli che utilizzano il plugin WPForms Pro per WordPress, in particolare le versioni fino alla 1.10.1.1.
Vendor: N/A
Prodotti: N/A
Per mitigare questa vulnerabilità, si consiglia di aggiornare il plugin WPForms Pro alla versione più recente disponibile. Inoltre, è importante implementare controlli di sicurezza aggiuntivi, come la convalida dei file caricati e la limitazione dell'accesso ai directory di upload. È anche raccomandato monitorare regolarmente i log di sistema e di sicurezza per rilevare eventuali attacchi.
La vulnerabilità CVE-2026-10818 è una vulnerabilità di upload di file arbitrari nel plugin WPForms Pro per WordPress.
Le conseguenze di questa vulnerabilità possono includere l'esecuzione di codice remoto, l'accesso non autorizzato ai dati e il controllo del sistema.
Per proteggersi da questa vulnerabilità, è necessario aggiornare il plugin WPForms Pro alla versione più recente disponibile e implementare controlli di sicurezza aggiuntivi, come la convalida dei file caricati e la limitazione dell'accesso ai directory di upload.
Vuoi approfondire la cybersecurity? Scopri il libro "Ethical Hacker per Tutti" oppure prenota una lezione online.