CVE-2026-87796
Multi Uploader for Gravity Forms <= 1.1.9 - رفع ملفات عشوائي بدون مصادقة عبر رفع الملفات المجزأ
- تم النشر
- 17/09/2026
- محدث
- 19/09/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 18/09/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 47.6%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
إضافة Multi Uploader for Gravity Forms لـ WordPress معرضة لثغرة رفع ملفات عشوائية في جميع الإصدارات حتى الإصدار 1.1.9 ضمناً عبر الدالة move_file. ويعود ذلك إلى عدم كفاية التحقق من نوع الملف أثناء معالجة الرفع المجزأ. وهذا يتيح للمهاجمين غير المصادق عليهم رفع ملفات عشوائية على خادم الموقع المتأثر مما قد يجعل تنفيذ التعليمات البرمجية عن بُعد ممكناً.
المصادر
1حزمة إعادة إنتاج ونص PoC لـ CVE-2026-87796، وهو RCE عبر رفع ملفات عشوائية دون مصادقة في Multi Uploader for Gravity Forms <= 1.1.9، مع مختبر Docker loopback.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.