WP Clinic
Entrar Registrarse

CVE · High

CVE-2026-15008 — Uncanny Automator – Easy Automation, Integration, Webhooks & Workflow Builder Plugin [uncanny-automator] < 7.4.0

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2026-15008 Uncanny Automator – Easy Automation, Integration, Webhooks & Workflow Builder Plugin [uncanny-automator] < 7.4.0 Deserialización de datos no confiables Alta 8,1 < 7.4.0 7.4.0 2026-07-15

CVE-2026-15008

El plugin Uncanny Automator – Easy Automation, Integration, Webhooks & Workflow Builder para WordPress es vulnerable a la eliminación de archivos arbitrarios debido a una validación insuficiente del camino del archivo en la función fr_token en todas las versiones hasta y inclusive 7.3.1.4. Esto permite que los atacantes no autenticados eliminen archivos arbitrarios en el servidor, lo que puede fácilmente llevar a la ejecución remota de código cuando se elimina el archivo correcto (como wp-config.php). La explotación requiere un formulario Forminator conectado a una receta Uncanny Automator configurada para 'Todos', permitiendo que las solicitudes de formularios no autenticadas proporcione la carga útil serializada maliciosa; una cadena de gadgets está presente dentro del plugin mediante el método __destruct() de Action_Helpers_Email, lo que significa que no se requiere ninguna biblioteca de gadgets externa.

Traducción automática del texto original de la fuente. Ver original

Fuente: CVE.org

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.