O plugin Fácil de Downloads Digitais para WordPress é vulnerável ao carregamento de arquivos arbitrários em versões até e incluindo 3.6.9. Isto se deve à validação insuficiente do tipo de arquivo na função edd_do_ajax_import_file_upload(), que só verifica o tipo de conteúdo do tipo de texto do cliente $_FILES['edd-import- file'['type'] contra uma lista de tipos de mímicos CSV, então usa o raw move_uploaded_file() (passando a aplicação do núcleo do MIME do wp_handle_upload() para gravar o arquivo sob sua extensão original no diretório wp-content/uploads/edd/exports/ web- accessível. Isto torna possível que os atacantes autenticados, com o nível de acesso do Gerenciador de Lojas e acima, carreguem arquivos arbitrários no servidor do site afetado, o que pode tornar possível a execução de código remoto. Registro de aconselhamento: GHSA- fcpv- 9325 - 98 HG. Identificadores relacionados: CVE- 2026 - 12476.

Tempo: GitHub Advisory Database publicou este registro em 2026 - 07 - 29 T 06: 32: 05.000 Z e lista a sua última modificação como 2026 - 07 - 29 T 06: 32: 05.000 Z. Severidade: ALTAMENTE. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H.

Software afetado: o registro de aconselhamento não fornece um pacote normalizado ou faixa de versões. Classificação e evidência: identificadores de fraqueza CWE- 434. O registro contém 9 suporte de referências nestes tipos: AVISO, WEB.