WordPress, 19 сентября 2026: загрузка без логина в Gravity Forms

Если на сайте стоит Gravity Forms ниже 3.1.1, гость через публичную форму с полем File Upload в режиме Hidden может залить файл, который сервер потом исполнит. Патч 3.1.1, пакет коммерческий, из wordpress.org не ставится.

19 сентября восемь позиций. Первым смотреть slug gravityforms. Рядом forminator и wp-recipe-maker: shortcode без логина, патчи уже в каталоге. Wordfence ставит 9.8, Patchstack 10, патч оба называют 3.1.1. Если slug в списке нет, эта дыра вас не касается.

Что закрывать сегодня

Gravity Forms: загрузка без логина

Slug из Wordfence и Patchstack: gravityforms. Wordfence: CVSS 9.8. Patchstack ставит 10 и патч 3.1.1. Условие из описания: на форме есть File Upload, Visibility у поля Hidden. Без такого поля сценарий не собирается.

Судя по опубликованным данным, проверка расширения и запись файла живут в разных конвейерах. Скрытое поле обходит валидацию, отклонённый upload потом уходит в upload_file() без повторной проверки. На практике это означает: если slug есть в wp plugin list, обновляйте сегодня, не в понедельник.

Changelog 3.1.1 от 3 сентября: Added security enhancements. 3.1.2 от 17 сентября снова security enhancements. В каталоге wordpress.org slug отвечает 404: wp plugin update gravityforms пакет не подтянет. Обновляют из кабинета вендора.

Проверка

От пользователя сайта, не от root. Перед продом: копия файлов и базы. Gravity Forms и линейка WP Cloud Plugins из каталога не обновляются. У tz-wrs-core и paid-downloads патча нет: выключить.

wp plugin list --fields=name,status,version | grep -Ei 'gravityforms|wp-recipe-maker|forminator|save-as-pdf-by-pdfcrowd|tz-wrs-core|paid-downloads|use-your-drive|out-of-the-box|share-one-drive|lets-box'
wp plugin update wp-recipe-maker forminator save-as-pdf-by-pdfcrowd
wp plugin deactivate tz-wrs-core paid-downloads

Источники и ссылки


Комментарии загружаются…