O plugin Nex Forms – Ultimate Form Builder – Lite para WordPress é vulnerável à exclusão arbitrária de arquivos através do caminho de percurso nas versões até, incluindo, 9.2.3. Isto se deve ao gerenciador AJAX do delete_file() recuperando um caminho de arquivo do banco de dados e passando- o diretamente para unlink() sem validação (sem realpath(), nome de base(), ou check allowlist), combinado com o gerenciador AJAX insert_record() que permite ao mesmo usuário autenticado armazenar um valor arbitrário na coluna 'locação' (wp_kses() apenas tira etiquetas HTML e não neutraliza caminhos cruzados ou absolutos). Isto torna possível que os atacantes autenticados, com acesso ao nível de administrador e acima, excluam arquivos arbitrários no servidor do site afetado, incluindo a configuração do wp. Quando a opção de nível de usuário do plug- in estiver configurada para outra coisa, isso poderá ser explorado com privilégios inferiores. Registro de aconselhamento: GHSA- 2446 - gfm 3 - 96 v 2. Identificadores relacionados: CVE- 2026 - 15450.
Tempo: GitHub Advisory Database publicou este registro em 2026 - 08 - 01 T 09: 30: 24.000 Z e lista a sua última modificação como 2026 - 08 - 01 T 09: 30: 24.000 Z. Severidade: ALTAMENTE. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:H.
Software afetado: o registro de aconselhamento não fornece um pacote normalizado ou faixa de versões. Classificação e evidência: identificadores de fraqueza CWE- 22. O registro contém 6 suporte de referências nestes tipos: AVISO, WEB.