# CVE-2026-84434 : Gravity Forms WordPress plugin – Arbitrary File Upload jusqu'à 3.1.0.4

> Arbitrary File Upload via le chemin d'upload non strictement validé dans Gravity Forms; une entrée non authentifiée peut téléverser des fichiers exécutables.

- Page canonique : https://kreomnisvigie.com/cve/cve-2026-84434-wordpress-plugins
- Sévérité : Critique · CVSS 9.8 · CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
- CISA KEV (exploitation observée) : non
- Éditeur : WordPress - Plugins
- Produits : WordPress - Gravity Forms
- Correctif disponible : non · PoC public : non · Exploitée : non
- Publiée le 20 septembre 2026 · Kreomnis Vigie
- Issue du bulletin du 20 septembre 2026 (19 septembre 2026)
- Mots clés : wordpress-plugins, arbitrary-file-upload

## Action recommandée

Évaluez et isolez les formulaires Gravity Forms activement exposés et appliquez les correctifs dès qu'ils sont publiés.

## Le contexte

Arbitrary File Upload via le chemin d'upload non strictement validé dans Gravity Forms; une entrée non authentifiée peut téléverser des fichiers exécutables.

## Vecteur d'attaque

requête POST non authentifiée sur le chemin d'upload de Gravity Forms

## Systèmes impactés

| Produit | Versions affectées | Versions corrigées |
| --- | --- | --- |
| WordPress - Gravity Forms | toutes versions \<= 3.1.0.4 | non communiquée |

Non affecté : voir l'avis de l'éditeur

Statut du correctif : voir l'avis de l'éditeur

## La vulnérabilité

### CVE-2026-84434 : Arbitrary File Upload

Gravity Forms WordPress plugin · CVSS 9.8

Vulnérabilité d'upload de fichiers qui peut mener à l'exécution distante de code si le fichier est interprété par le serveur.

Impact : Exécution de code à distance sur le serveur PHP/WordPress

`CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H`

## Recommandations

- Désactiver les uploads dangereux ou restreindre les types de fichiers autorisés.
- Mettre à jour Gravity Forms dès que patch disponible et appliquer les contrôles côté serveur.
-  Activer les contrôles de validation du pipeline d'upload.

## Ce qu'il faut retenir

Évaluez et isolez les formulaires Gravity Forms activement exposés et appliquez les correctifs dès qu'ils sont publiés.

Analyse issue du bulletin de veille Kreomnis du 20 septembre 2026 (fenêtre : 19 septembre 2026). Sources croisées listées ci-dessous.

- Kreomnis Vigie

## Références

- [GitHub advisories (WordPress) - Gravity Forms](https://github.com/advisories/GHSA-x9x4-5g6j-pvj3) (vendor)
- [NVD - CVE-2026-84434](https://nvd.nist.gov/vuln/detail/CVE-2026-84434) (nvd)

Source : Kreomnis Vigie, https://kreomnisvigie.com/cve/cve-2026-84434-wordpress-plugins. Analyse à usage défensif uniquement.
