CVE-2026-5524
Divi Form Builder <= 5.1.8 - Caricamento arbitrario di file non autenticato che porta all'esecuzione di codice remoto tramite il parametro 'acceptFileTypes'
- Pubblicato
- 2 lug 2026
- Aggiornato
- 2 lug 2026
- Assegnazione CNA
- Wordfence
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 88,6%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
The Divi Form Builder plugin for WordPress è vulnerabile al caricamento arbitrario di file che porta all'esecuzione remota di codice in tutte le versioni fino alla 5.1.8 inclusa. Ciò è dovuto a una validazione insufficiente dell'estensione dei file nella funzione do_image_upload(), in cui l'input fornito dall'utente tramite il parametro POST acceptFileTypes viene direttamente interpolato in un'espressione regolare utilizzata per validare i file caricati. Gli attaccanti possono specificare estensioni eseguibili da PHP come .phtml, .phar, .php5 o .php7 per aggirare la protezione .htaccess del plugin, che blocca solo i file .php in modo specifico. Inoltre, sui server basati su Nginx, la protezione .htaccess è completamente inefficace poiché Nginx non elabora i file .htaccess. Ciò consente ad attaccanti non autenticati (che possono ottenere un nonce da qualsiasi pagina pubblica contenente un modulo) di caricare file PHP eseguibili nella directory /wp-content/uploads/de_fb_uploads/ accessibile pubblicamente e di ottenere l'esecuzione remota di codice accedendo al file caricato tramite HTTP. La vulnerabilità è stata parzialmente corretta nella versione 5.1.3.
Fonti
2- CVE-2026-5524-PoCExploit
Toolkit di exploit di massa per CVE-2026-5524, un upload di file non autenticato RCE in Divi Form Builder. Caratteristiche: scansione multi-thread, tecniche di bypass WAF, implementazione di webshell personalizzata ed esecuzione interattiva di comandi.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.