CVE-2026-84434
Gravity Forms <= 3.1.0.4 - Téléversement de fichier arbitraire non authentifié via un champ de téléversement de fichier masqué
- Publié
- 19 sept. 2026
- Mise à jour
- 19 sept. 2026
- Attribution de CNA
- Wordfence
- Preuve observée
- 20 sept. 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 51,2 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Le plugin Gravity Forms pour WordPress est vulnérable au téléversement arbitraire de fichiers dans toutes les versions jusqu'à 3.1.0.4 incluse via la fonction upload_file. Cela est dû à une inadéquation entre le pipeline de validation des champs et le pipeline de persistance des fichiers, où les champs de téléversement de fichiers masqués contournent la validation des extensions et où l'état de téléversement intact d'un fichier rejeté est ensuite transmis à upload_file() sans nouvelle validation. Cela permet à des attaquants non authentifiés de téléverser des fichiers potentiellement exécutables, ce qui rend possible l'exécution de code à distance. L'exploitation nécessite que le formulaire ciblé contienne un champ File Upload dont la Visibility est définie sur 'Hidden' ; la vulnérabilité est accessible par des attaquants non authentifiés sur tout formulaire publiquement accessible remplissant cette condition.
Sources
1Scanner et exploit PoC en Python pour CVE-2026-84434, une vulnérabilité de téléversement de fichier arbitraire non authentifié dans Gravity Forms <=3.1.0.4 via des champs File Upload masqués. Prend en charge les modes check, exploit et mass scan.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.