CVE-2026-84434
Gravity Forms <= 3.1.0.4 - Carga Arbitraria de Archivos No Autenticada mediante Campo de Carga de Archivos Oculto
- Publicado
- 19 sept 2026
- Actualizado
- 19 sept 2026
- Asignación de CNA
- Wordfence
- Evidencia observada
- 20 sept 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 51,2 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
El plugin Gravity Forms para WordPress es vulnerable a la carga arbitraria de archivos en todas las versiones hasta la 3.1.0.4, inclusive, a través de la función upload_file. Esto se debe a una discrepancia entre el pipeline de validación de campos y el pipeline de persistencia de archivos, donde los campos de carga de archivos ocultos eluden la validación de extensiones y el estado de carga intacto de un archivo rechazado se pasa posteriormente a upload_file() sin volver a validarlo. Esto hace posible que atacantes no autenticados carguen archivos que pueden ser ejecutables, lo que hace posible la ejecución remota de código. La explotación requiere que el formulario objetivo contenga un campo de carga de archivos con su Visibilidad establecida en 'Hidden'; la vulnerabilidad es alcanzable por atacantes no autenticados en cualquier formulario de acceso público que cumpla esta condición.
Fuentes
1Escáner PoC en Python y exploit para CVE-2026-84434, una carga arbitraria de archivos sin autenticación en Gravity Forms <=3.1.0.4 a través de campos ocultos de File Upload. Admite modos de verificación, explotación y escaneo masivo.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.