Gamepad
Uma vulnerabilidade crítica de execução remota de código não autenticada foi encontrada no plugin Sigma Forms Pro para WordPress, afetando todas as versões até a 1.4.5. Registrada como CVE-2026-14494 com pontuação CVSS 9.8, a falha permite que atacantes não autenticados enviem arquivos maliciosos e executem código em servidores vulneráveis.

A exploração é facilitada por vários templates padrão — incluindo Job Application, Support Ticket e Wholesale Application — que já vêm com campos de upload sem restrição de tipos de arquivo. O plugin também concede a capacidade unfiltered_upload durante o envio de formulários e ignora a validação MIME quando allowed_file_types não está configurado.

Atualize o Sigma Forms Pro para a versão 1.4.6 imediatamente, restrinja os tipos de upload permitidos e revise as capacidades de usuários após o patch. Enquanto protege seu site, considere também proteger seu próprio tráfego com uma VPN confiável.

RCE crítica não autenticada descoberta no plugin Sigma Forms Pro para WordPress — atualize agora

Uma vulnerabilidade crítica de execução remota de código não autenticada foi encontrada no plugin Sigma Forms Pro para WordPress, afetando todas as versões até a 1.4.5. Registrada como CVE-2026-14494 com pontuação CVSS 9.8, a falha permite que atacantes não autenticados enviem arquivos maliciosos e executem código em servidores vulneráveis.

A exploração é facilitada por vários templates padrão — incluindo Job Application, Support Ticket e Wholesale Application — que já vêm com campos de upload sem restrição de tipos de arquivo. O plugin também concede a capacidade unfiltered_upload durante o envio de formulários e ignora a validação MIME quando allowed_file_types não está configurado.

Atualize o Sigma Forms Pro para a versão 1.4.6 imediatamente, restrinja os tipos de upload permitidos e revise as capacidades de usuários após o patch. Enquanto protege seu site, considere também proteger seu próprio tráfego com uma VPN confiável.