Gamepad
Uma vulnerabilidade crítica no plugin Gravity Forms para WordPress, afetando versões até 3.0.2, permite que atacantes não autenticados façam upload de arquivos arbitrários. Ao explorar uma confusão de hash em uploads de múltiplos arquivos, é possível gravar um arquivo poliglota PHP ou HTML no diretório temporário, levando à execução remota de código em servidores NGINX ou similares.

Mesmo quando a execução de PHP é bloqueada, a falha ainda possibilita ataques de cross-site scripting persistente. Atualize o Gravity Forms para a versão 3.0.3 ou superior e confirme que a proteção .htaccess do plugin continua ativa para evitar a execução de arquivos maliciosos.

Falha crítica no Gravity Forms permite upload arbitrário de arquivos e execução remota de código no WordPress

Uma vulnerabilidade crítica no plugin Gravity Forms para WordPress, afetando versões até 3.0.2, permite que atacantes não autenticados façam upload de arquivos arbitrários. Ao explorar uma confusão de hash em uploads de múltiplos arquivos, é possível gravar um arquivo poliglota PHP ou HTML no diretório temporário, levando à execução remota de código em servidores NGINX ou similares.

Mesmo quando a execução de PHP é bloqueada, a falha ainda possibilita ataques de cross-site scripting persistente. Atualize o Gravity Forms para a versão 3.0.3 ou superior e confirme que a proteção .htaccess do plugin continua ativa para evitar a execução de arquivos maliciosos.

Autor: Ivan Carlos

Publicado: 2026-09-01 13:10