CVE-2026-18351
Перетаскивание и загрузка файлов для форм Elementor <= 1.6.0 — неаутентифицированная загрузка произвольных файлов через параметр 'type'
- Опубликовано
- 10 сент. 2026 г.
- Обновлено
- 10 сент. 2026 г.
- Назначение CNA
- Wordfence
- Наблюдены доказательства
- 11 сент. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HНизкий · следующие 30 дней
- Процентиль
- 53,6 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Плагин Drag and Drop File Upload for Elementor Forms для WordPress уязвим к произвольной загрузке файлов во всех версиях до 1.6.0 включительно через функцию elementor_file_upload. Это связано с недостаточной проверкой типа файла в функции is_file_type_valid(), которая использует контролируемый злоумышленником параметр 'type' в качестве ключей регулярных выражений в списке разрешённых MIME-типов, что позволяет обойти чёрный список с помощью специально созданного расширения, которое sanitize_file_name() впоследствии нормализует до расширения PHP. Это даёт неаутентифицированным злоумышленникам возможность загружать файлы, которые могут быть исполняемыми, что делает возможным удалённое выполнение кода.
Источники
2- CVE-2026-18351Эксплойт
Массовый эксплойт-инструмент для CVE-2026-18351 — неаутентифицированная загрузка произвольных файлов с переходом к RCE в Elementor Forms <= 1.6.0, с пассивным зондированием, загрузкой шелла и выполнением команд.
- Exploit-CVE-2026-18351Эксплойт
Загрузка файлов перетаскиванием для форм Elementor — неаутентифицированная загрузка произвольных файлов с переходом к RCE.🔥
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.