Vulnerabilità · 174 giorni fa

Rischio immediato di esecuzione remota di codice in Ninja Forms File Uploads

Il componente aggiuntivo premium Ninja Forms File Uploads espone circa 90.000 siti WordPress a un'immediata esecuzione remota di codice tramite upload PHP non autenticati. Non si tratta di una tipica vulnerabilità di upload file in cui gli attaccanti si limitano a memorizzare file dannosi; gli attaccanti possono eseguire codice sul server non appena caricano un file appositamente creato. Le risposte standard di patching non considerano che l'attaccante potrebbe già avere il controllo persistente sull'intero sito, non solo sul plugin.

CVE-2026-0740

NVD KEV

CVSS 9.8 CRITICAL: the Ninja Forms - File Uploads plugin for WordPress is vulnerable to arbitrary file uploads due to missing file type… EPSS 63% (99º percentile).

Cronologia

Fonti

3 fonti che coprono questa storia

Entità

Part of the PlainSec briefing for 2026-05-02

Editions

Storie correlate