CVE-2026-18080
ERP: Complete HR, Accounting & CRM Suite Built for WooCommerce <= 1.17.8 - Carga Arbitraria de Archivos No Autenticada a través de CRM Email Connect IMAP Attachment
- Publicado
- 26 ago 2026
- Actualizado
- 26 ago 2026
- Asignación de CNA
- Wordfence
- Evidencia observada
- 27 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 50,2 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
El complemento ERP: Complete HR, Accounting & CRM Suite Built for WooCommerce para WordPress es vulnerable a la Carga de Archivos Sin Restricciones de Tipo en todas las versiones hasta, e incluyendo, la 1.17.8 a través de la función `save_attachments()`. Esto se debe a la falta de validación de la extensión de archivo y a la falta de normalización de rutas cuando CRM Email Connect procesa archivos adjuntos de correo IMAP entrantes. Esto hace posible que atacantes no autenticados envíen un correo electrónico manipulado al buzón de entrada configurado del sitio con una cabecera References falsificada que coincida con el patrón esperado del complemento y un nombre de archivo adjunto como `../helper.php`, lo que provoca que el trabajo de sincronización IMAP basado en cron escriba PHP controlado por el atacante fuera del directorio `crm-attachments` protegido por `.htaccess` y dentro de `wp-content/uploads/`. En configuraciones donde PHP se ejecuta en uploads, esto puede conducir a la ejecución remota de código. La explotación requiere que el módulo CRM y la función IMAP Email Connect estén habilitados y configurados.
Fuentes
1- By-Poloss..-..CVE-2026-18080Exploit
Exploit para CVE-2026-18080, una subida arbitraria de archivos sin autenticación que conduce a RCE en ERP Complete HR, Accounting & CRM Suite. Incluye scripts en Python y PHP para la explotación automatizada.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.