CVE-2026-5192
El plugin Forminator Forms – Contact Form, Payment Form & Custom Form Builder para WordPress es vulnerable a Path Traversal en versiones hasta y inclusive 1.52.1 mediante el parámetro 'upload-1[file][file_path]'. Esto permite que atacantes no autenticados lean el contenido de archivos arbitrarios en el servidor, lo que puede contener información sensible. La explotación exitosa requiere un formulario públicamente accesible con un campo de Carga de Archivo donde está habilitado Guardar y Continuar en la configuración del comportamiento del formulario y se ha configurado la notificación por correo electrónico para adjuntar archivos cargados en Notificaciones por Correo Electrónico.
Traducción automática del texto original de la fuente. Ver original
Fuente: CVE.org