WordPress: rilevato sfruttamento della CVE-2026-0740 nel plugin Ninja Forms

Alert

AL04/260413/CSIRT-ITA

Sintesi

Rilevato lo sfruttamento attivo della CVE-2026-0740, con gravità “critica”, che interessa l’add-on File Uploads per il plugin WordPress Ninja Forms.

Tipologia

Remote Code Execution

Descrizione e potenziali impatti

Ricercatori di sicurezza hanno recentemente rilevato lo sfruttamento attivo della CVE-2026-0740, con gravità “critica”, che interessa l’add-on File Uploads per il plugin WordPress Ninja Forms.

Nel dettaglio la vulnerabilità, di tipo “Unrestricted File Upload” e con score CVSS v3.x pari a 9.8, è dovuta alla mancata validazione del tipo di file da parte della funzione NF_FU_AJAX_Controllers_Uploads::handle_upload. Tramite il caricamento di file opportunamente predisposti, tale vulnerabilità potrebbe consentire a un utente malintenzionato remoto di eseguire codice arbitrario sui sistemi interessati.

Prodotti e versioni affette

Ninja Forms – File Uploads, versioni precedenti alla 3.3.27

Azioni di mitigazione

Ove non provveduto, si raccomanda di aggiornare tempestivamente le release vulnerabili all’ultima versione stabile disponibile.

Titolo della tabella
CVE POC EXPLOITATION
CVE-2026-0740: apre una nuova finestra Non presente Presente
Titolo della tabella
Versione Note Data
1.0 Pubblicato il 13-04-2026 13/04/2026

Impatto sistemico

Critico (79.23)

Data pubblicazione

13/04/26 ore 14:34

Data Ultimo Aggiornamento

13/04/26 ore 14:34