PT-2026-36686 · Wpwax · Formgent – Next-Gen Ai Form Builder For Wordpress With Multi-Step

·

CVE-2026-3141

·

Publicado

2026-05-02

·

Atualizado

2026-08-01

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas FormGent versões anteriores a 1.9.3
Descrição O plugin FormGent para WordPress permite que atacantes não autenticados excluam arquivos arbitrários dentro do diretório de uploads do formgent. Isso ocorre porque o endpoint da REST API '/wp-json/formgent/responses/attachments' é registrado sem middleware de autenticação em 'routes/rest/api.php', resultando na ausência de uma verificação de capacidade. Em servidores Linux onde o diretório 'wp-content/uploads/formgent' ainda não foi criado, a proteção contra traversal de caminho pode ser burlada. Isso permite a exclusão de arquivos críticos, como o 'wp-config.php', o que pode levar ao controle total do site por meio de uma nova instalação do WordPress.
Recomendações Atualize o plugin para uma versão posterior à 1.9.2. Como medida de mitigação temporária, restrinja o acesso ao endpoint da REST API '/wp-json/formgent/responses/attachments'.

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-3141

Produtos afetados

Formgent – Next-Gen Ai Form Builder For Wordpress With Multi-Step