Nově zveřejněná zranitelnost pluginu Multi Uploader for Gravity Forms umožňuje vzdálenému útočníkovi bez přihlášení nahrát na server libovolný soubor. Chyba se nachází ve funkci move_file a vzniká kvůli nedostatečné validaci typu souboru při zpracování chunked uploadů. Pokud server následně umožní spuštění nahraného souboru, může útok vést až ke vzdálenému spuštění kódu (RCE) a úplnému převzetí WordPress webu. CVE bylo zveřejněno dnes, 17. září 2026, CNA je Wordfence a CVSS činí 9,8/10.
V tuto chvíli není potvrzena aktivní exploitace ani veřejný funkční exploit. Samotná zranitelnost je však vzdáleně dostupná, nevyžaduje autentizaci ani interakci uživatele a má nízkou komplexitu útoku.
Doporučujeme zkontrolovat instalace Multi Uploader for Gravity Forms a neponechávat verzi 1.1.9 nebo starší aktivní na veřejně dostupném webu. Dostupné CVE zdroje zatím neuvádějí opravenou verzi, proto je vhodné plugin do vydání bezpečné aktualizace deaktivovat nebo odstranit, pokud není nezbytný. U webů, které provozovaly postiženou verzi, je vhodné prověřit upload adresáře na neznámé PHP či jiné spustitelné soubory a zkontrolovat serverové/WAF logy na neobvyklé chunked upload požadavky
