CVE-2026-14282
GoDAM <= 1.12.2 - Carga Arbitraria de Archivos sin Autenticación a través del Campo de Carga de Archivos de WPForms
- Publicado
- 23 jul 2026
- Actualizado
- 23 jul 2026
- Asignación de CNA
- Wordfence
- Evidencia observada
- 13 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 50,2 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
# GoDAM – Organiza la Biblioteca de Medios de WordPress y Administrador de Archivos con Carpetas Ilimitadas para Imágenes, Videos y más El plugin GoDAM para WordPress es vulnerable a la subida arbitraria de archivos en versiones hasta la 1.12.2 inclusive. Esto se debe a una validación insuficiente del tipo de archivo en la función `save_video_file()` enganchada al filtro público `wpforms_process_before_filter` de WPForms, que confía en la cabecera `Content-Type` multipart proporcionada por el atacante, conserva el nombre de archivo original mediante `wp_unique_filename()`, y mueve la subida en bruto con `$wp_filesystem->move()` a un directorio servido por web — omitiendo la lista blanca de MIME/extensiones de `wp_handle_upload()`. Esto hace posible que atacantes no autenticados suban archivos arbitrarios al servidor del sitio afectado, lo que puede permitir la ejecución remota de código.
Fuentes
1GoDAM plugin de WordPress <= 1.12.2 subida de archivos no autenticada RCE (CVE-2026-14282)
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.