Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en WP FOFT Loader de seezee (CVE-2026-1756)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-434 Subida sin restricciones de ficheros de tipos peligrosos
Fecha de publicación:
04/02/2026
Última modificación:
04/02/2026

Descripción

El plugin WP FOFT Loader para WordPress es vulnerable a la carga arbitraria de archivos debido a una validación incorrecta del tipo de archivo en la función 'WP_FOFT_Loader_Mimes::file_and_ext' en todas las versiones hasta la 2.1.39, inclusive. Esto permite a atacantes autenticados, con acceso de nivel Autor o superior, cargar archivos arbitrarios en el servidor del sitio afectado, lo que podría posibilitar la ejecución remota de código.