CVE-2026-0740
CVSS 9.8 CRITICAL: the Ninja Forms - File Uploads plugin for WordPress is vulnerable to arbitrary file uploads due to missing file type… EPSS 63% (99º percentile).
Vulnerabilità · 174 giorni fa
Il componente aggiuntivo premium Ninja Forms File Uploads espone circa 90.000 siti WordPress a un'immediata esecuzione remota di codice tramite upload PHP non autenticati. Non si tratta di una tipica vulnerabilità di upload file in cui gli attaccanti si limitano a memorizzare file dannosi; gli attaccanti possono eseguire codice sul server non appena caricano un file appositamente creato. Le risposte standard di patching non considerano che l'attaccante potrebbe già avere il controllo persistente sull'intero sito, non solo sul plugin.
CVSS 9.8 CRITICAL: the Ninja Forms - File Uploads plugin for WordPress is vulnerable to arbitrary file uploads due to missing file type… EPSS 63% (99º percentile).
3 fonti che coprono questa storia
Critical Vulnerability in Ninja Forms Exposes WordPress Sites
Ninja Forms File Upload RCE via unauthenticated arbitrary file upload; update to 3.3.27 immediately
Hackers Targeting Ninja Forms Vulnerability That Exposes WordPress Sites to Takeover
The vulnerability allows hackers to upload arbitrary files to a site’s server and achieve remote code execution.
Hackers exploit critical flaw in Ninja Forms WordPress plugin
A critical vulnerability in the Ninja Forms File Uploads premium add-on for WordPress allows uploading arbitrary files without authentication, which can lead to remote code execution.
Part of the PlainSec briefing for 2026-05-02