CVE-2026-5524
Divi Form Builder <= 5.1.8 - Subida de archivos arbitraria no autenticada que conduce a ejecución remota de código mediante el parámetro 'acceptFileTypes'
- Publicado
- 2 jul 2026
- Actualizado
- 2 jul 2026
- Asignación de CNA
- Wordfence
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 88,6 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
El plugin Divi Form Builder para WordPress es vulnerable a la subida arbitraria de archivos (Arbitrary File Upload) que conduce a la ejecución remota de código (Remote Code Execution) en todas las versiones hasta la 5.1.8 inclusive. Esto se debe a una validación insuficiente de la extensión de archivo en la función do_image_upload(), donde la entrada proporcionada por el usuario desde el parámetro POST acceptFileTypes se interpola directamente en una expresión regular utilizada para validar los archivos subidos. Los atacantes pueden especificar extensiones ejecutables de PHP como .phtml, .phar, .php5 o .php7 para eludir la protección .htaccess del plugin, que solo bloquea archivos .php específicamente. Además, en servidores basados en Nginx, la protección .htaccess es completamente ineficaz, ya que Nginx no procesa archivos .htaccess. Esto permite que atacantes no autenticados (que pueden obtener un nonce de cualquier página pública que contenga un formulario) suban archivos PHP ejecutables al directorio de acceso público /wp-content/uploads/de_fb_uploads/ y logren ejecución remota de código accediendo al archivo subido a través de HTTP. La vulnerabilidad fue parcheada parcialmente en la versión 5.1.3.
Fuentes
2- CVE-2026-5524-PoCExploit
Kit de explotación masiva para CVE-2026-5524, una subida de archivos no autenticada que permite ejecución remota de código (RCE) en Divi Form Builder. Incluye escaneo multihilo, técnicas de evasión de WAF, despliegue personalizado de webshell y ejecución interactiva de comandos.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.