Bezpečnost webu

Multi Uploader for Gravity Forms – neautentizované nahrání libovolného souboru s možností RCE

Závažnost

Kritická 🔴

Dotčený produkt

Multi Uploader for Gravity Forms ≤ 1.1.9

Datum zveřejnění

17/09/2026

CVE označení

CVE-2026-87796

Hodnocení CVSS:

CVSS (Common Vulnerability Scoring System) je celosvětový standard pro měření a kvantifikaci závažnosti softwarových zranitelností. Poskytuje číselné skóre od 0 do 10, které bezpečnostním týmům pomáhá určit, jaké bezpečnostní chyby řešit přednostně

CVSS
0 /10

Nově zveřejněná zranitelnost pluginu Multi Uploader for Gravity Forms umožňuje vzdálenému útočníkovi bez přihlášení nahrát na server libovolný soubor. Chyba se nachází ve funkci move_file a vzniká kvůli nedostatečné validaci typu souboru při zpracování chunked uploadů. Pokud server následně umožní spuštění nahraného souboru, může útok vést až ke vzdálenému spuštění kódu (RCE) a úplnému převzetí WordPress webu. CVE bylo zveřejněno dnes, 17. září 2026, CNA je Wordfence a CVSS činí 9,8/10.

V tuto chvíli není potvrzena aktivní exploitace ani veřejný funkční exploit. Samotná zranitelnost je však vzdáleně dostupná, nevyžaduje autentizaci ani interakci uživatele a má nízkou komplexitu útoku.

Doporučujeme zkontrolovat instalace Multi Uploader for Gravity Forms a neponechávat verzi 1.1.9 nebo starší aktivní na veřejně dostupném webu. Dostupné CVE zdroje zatím neuvádějí opravenou verzi, proto je vhodné plugin do vydání bezpečné aktualizace deaktivovat nebo odstranit, pokud není nezbytný. U webů, které provozovaly postiženou verzi, je vhodné prověřit upload adresáře na neznámé PHP či jiné spustitelné soubory a zkontrolovat serverové/WAF logy na neobvyklé chunked upload požadavky

Autor a odborná kontrola: Aleš Zita, webový vývojář – Allimedia.cz

Máte web ve správě od Allimedia?

Nemáte web ve správě od Allimedia?