CVE-2026-6344
El plugin Fluent Forms para WordPress es vulnerable a Lectura Arbitraria de Archivos en versiones hasta y inclusive 6.2.1. Esto se debe a una validación insuficiente del camino en el método getAttachments() de EmailNotificationActions, que resuelve URLs de carga de archivos proporcionadas por el atacante en caminos del sistema de archivos sin verificar que el camino resuelto permanezca dentro del directorio de subidas de WordPress: se puede sortear una comprobación de prefijo strpos() en la URL cruda con secuencias de recorrido, wp_normalize_path() no resuelve segmentos ".\..\", y file_exists() los resuelve a nivel del núcleo. Esto permite que los atacantes autenticados con acceso de administrador lean archivos arbitrarios legibles por el usuario del servidor web —incluyendo wp-config.php con sus credenciales de base de datos y sal de autenticación— al enviar un formulario cuya notificación para administradores está configurada para adjuntar un campo de carga de archivos y proporcionando una URL elaborada de la forma <upload_baseurl>/../../<target> como el valor del campo de archivo. El archivo resuelto se adjunta a la notificación de correo electrónico para administradores mediante wp_mail(). Aunque el correo electrónico puede ser desencadenado por usuarios no autenticados, el destinatario del correo electrónico no es controlable por el usuario.
Traducción automática del texto original de la fuente. Ver original
Fuente: CVE.org