CVE-2026-19952
Frontend Admin by DynamiApps <= 3.29.12 - Exclusão Arbitrária de Arquivos Não Autenticada via Path Traversal através da Merge Tag custom_directory_name
- Publicado
- 1 de set. de 2026
- Atualizado
- 1 de set. de 2026
- Atribuindo CNA
- Wordfence
- Evidência observada
- 19 de set. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NBaixo · próximos 30 dias
- Percentil
- 54,0%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
O plugin Frontend Admin by DynamiApps para WordPress é vulnerável à exclusão arbitrária de arquivos devido à validação insuficiente do caminho de arquivo na função move_folders em todas as versões até, e incluindo, a 3.29.12. Isso possibilita que atacantes não autenticados excluam arquivos arbitrários no servidor, o que pode facilmente levar à execução remota de código quando o arquivo certo é excluído (como o wp-config.php). Isso é explorável sem autenticação quando um formulário é configurado com visibilidade pública (who_can_see='all'), pois o nonce necessário é obtido publicamente a partir do formulário renderizado.
Fontes
1Pacote de prova de conceito e divulgação para CVE-2026-19952, uma exclusão arbitrária de arquivos não autenticada no plugin WordPress Frontend Admin, com etapas de reprodução em laboratório.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.