Aller au contenu
Kreomnis.Vigie
CVE-2026-84434Critique9.8

Gravity Forms WordPress plugin – Arbitrary File Upload jusqu'à 3.1.0.4

Publiée le 20/09/2026// Kreomnis Vigie
◆ Veille automatiséeIssue du bulletin du 20/09/2026 · fenêtre 19 septembre 2026sources croisées, relecture Kreomnis
Action recommandée

Évaluez et isolez les formulaires Gravity Forms activement exposés et appliquez les correctifs dès qu'ils sont publiés.

voir l'avis de l'éditeur
CVSS 3.1
9.8
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
EPSS : probabilité d'exploitation
-
Source : FIRST.org, modèle EPSS v3
Produits/versions affectés
  • WordPress - Gravity Forms

Le contexte

Arbitrary File Upload via le chemin d'upload non strictement validé dans Gravity Forms; une entrée non authentifiée peut téléverser des fichiers exécutables.

Vecteur d'attaque

requête POST non authentifiée sur le chemin d'upload de Gravity Forms

Systèmes impactés

| Produit | Versions affectées | Versions corrigées | | --- | --- | --- | | WordPress - Gravity Forms | toutes versions <= 3.1.0.4 | non communiquée |

Non affecté : voir l'avis de l'éditeur

Statut du correctif : voir l'avis de l'éditeur

La vulnérabilité

CVE-2026-84434 : Arbitrary File Upload

Gravity Forms WordPress plugin · CVSS 9.8

Vulnérabilité d'upload de fichiers qui peut mener à l'exécution distante de code si le fichier est interprété par le serveur.

Impact : Exécution de code à distance sur le serveur PHP/WordPress

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Recommandations

  • Désactiver les uploads dangereux ou restreindre les types de fichiers autorisés.
  • Mettre à jour Gravity Forms dès que patch disponible et appliquer les contrôles côté serveur.
  • Activer les contrôles de validation du pipeline d'upload.

Ce qu'il faut retenir

Évaluez et isolez les formulaires Gravity Forms activement exposés et appliquez les correctifs dès qu'ils sont publiés.

Analyse issue du bulletin de veille Kreomnis du 20 septembre 2026 (fenêtre : 19 septembre 2026). Sources croisées listées ci-dessous.

  • Kreomnis Vigie

Références

#wordpress-plugins#arbitrary-file-upload