CVE-2026-18080
ERP: Suite Completa de RH, Contabilidade e CRM para WooCommerce <= 1.17.8 - Upload Arbitrário de Arquivo Não Autenticado via Anexo IMAP do CRM Email Connect
- Publicado
- 26 de ago. de 2026
- Atualizado
- 26 de ago. de 2026
- Atribuindo CNA
- Wordfence
- Evidência observada
- 27 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBaixo · próximos 30 dias
- Percentil
- 50,2%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
O plugin ERP: Complete HR, Accounting & CRM Suite Built for WooCommerce para WordPress é vulnerável a Upload de Arquivo sem Restrição de Tipo em todas as versões até, e incluindo, a 1.17.8, por meio da função `save_attachments()`. Isso se deve à ausência de validação da extensão do arquivo e à falta de normalização do caminho quando o CRM Email Connect processa anexos de e-mail IMAP recebidos. Isso possibilita que atacantes não autenticados enviem um e-mail elaborado para a caixa de entrada configurada do site, com um cabeçalho References forjado que corresponde ao padrão esperado pelo plugin e um nome de anexo como `../helper.php`, fazendo com que o trabalho de sincronização IMAP baseado em cron grave PHP controlado pelo atacante fora do diretório `crm-attachments` protegido por `.htaccess` e dentro de `wp-content/uploads/`. Em configurações onde o PHP é executado em uploads, isso pode levar à execução remota de código. A exploração exige que o módulo CRM e o recurso IMAP Email Connect estejam habilitados e configurados.
Fontes
1- By-Poloss..-..CVE-2026-18080Exploit
Exploit para CVE-2026-18080, um upload arbitrário de arquivos sem autenticação que leva a RCE no ERP Complete HR, Accounting & CRM Suite. Inclui scripts em Python e PHP para exploração automatizada.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.