WordPress · Godam · CVE-2026-14282
**Nome do Software Vulnerável e Versões Afetadas**
GoDAM – Organize WordPress Media Library & File Manager with Unlimited Folders for Images, Videos & more versões anteriores a 1.12.3
**Descrição**
A validação insuficiente do tipo de arquivo na função `save video file()`, que está vinculada ao `wpforms process before filter` público, permite que invasores não autenticados façam o upload de arquivos arbitrários para o servidor. O problema ocorre porque a função confia no cabeçalho Content-Type multipart fornecido pelo invasor, preserva o nome do arquivo original usando `wp unique filename()` e move o upload bruto via `$wp filesystem->move()` para um diretório servido via web, ignorando a lista de permissões de MIME e extensão do `wp handle upload()`. Esta falha pode permitir a execução remota de código.
**Recomendações**
Atualize o plugin para uma versão posterior a 1.12.2.
Como medida paliativa temporária, restrinja o acesso à função `save video file()` até que a atualização seja aplicada.