CVE-2026-15008
El plugin Uncanny Automator – Easy Automation, Integration, Webhooks & Workflow Builder para WordPress es vulnerable a la eliminación de archivos arbitrarios debido a una validación insuficiente del camino del archivo en la función fr_token en todas las versiones hasta y inclusive 7.3.1.4. Esto permite que los atacantes no autenticados eliminen archivos arbitrarios en el servidor, lo que puede fácilmente llevar a la ejecución remota de código cuando se elimina el archivo correcto (como wp-config.php). La explotación requiere un formulario Forminator conectado a una receta Uncanny Automator configurada para 'Todos', permitiendo que las solicitudes de formularios no autenticadas proporcione la carga útil serializada maliciosa; una cadena de gadgets está presente dentro del plugin mediante el método __destruct() de Action_Helpers_Email, lo que significa que no se requiere ninguna biblioteca de gadgets externa.
Traducción automática del texto original de la fuente. Ver original
Fuente: CVE.org