Ad

CVE-2026-19860

MEDIUM CVSS 3.1: 5,5 EPSS 0.23%
Обновлено 21 сентября 2026
Unknown
Параметр Значение
CVSS 5,5 (MEDIUM)
Уязвимые версии до 3.6.5.3
Тип уязвимости CWE-73 (Внешнее управление именем файла), CWE-73 External Control of File Name or Path
Поставщик Unknown
Публичный эксплойт Нет

The JetFormBuilder — Dynamic Blocks Form Builder WordPress plugin before 3.6.5.3 does not sufficiently restrict which PHP functions can be used as a custom field-validation callback, relying on a blocklist that omits a file-deletion function, allowing users able to manage forms to cause arbitrary files on the server to be deleted. The deletion itself is carried out when the form is submitted, which requires no authentication.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v3.1

Уязвимые продукты

unknown:jetformbuilder — dynamic blocks form builder