Vulnerabilidad en plugin Fluent Forms Pro Add On Pack para WordPress (CVE-2026-2899)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
05/03/2026
Última modificación:
22/04/2026
Descripción
El plugin Fluent Forms Pro Add On Pack para WordPress es vulnerable a Autorización Faltante en todas las versiones hasta la 6.1.17, inclusive. Esto se debe a que el método &#39;deleteFile()&#39; en la clase &#39;Uploader&#39; carece de verificación de nonce y comprobaciones de capacidad. La acción AJAX se registra a través de &#39;addPublicAjaxAction()&#39;, lo que crea los hooks &#39;wp_ajax_&#39; y &#39;wp_ajax_nopriv_&#39;. Esto hace posible que atacantes no autenticados eliminen archivos adjuntos de medios de WordPress arbitrarios a través del parámetro &#39;attachment_id&#39;.<br />
<br />
Nota: El investigador describió la eliminación de archivos a través del parámetro &#39;path&#39; usando &#39;sanitize_file_name()&#39;, pero el código real usa &#39;Protector::decrypt()&#39; para la eliminación basada en la ruta, lo que evita la explotación. La vulnerabilidad es explotable a través del parámetro &#39;attachment_id&#39; en su lugar.
Impacto
Puntuación base 3.x
6.50
Gravedad 3.x
MEDIA



