Falha crítica (10/10) no SigmaForms Pro permite RCE não autenticado; LearnDash LMS também recebe correção urgente

Relevância: Alta

O boletim semanal ShieldNOTES da Shield Security, publicado em 7 de setembro, aponta o SigmaForms Pro – AI Generated Forms (mais de 350 mil instalações) como a falha mais crítica da semana: CVE-2026-14494, nota máxima 10/10, permite que um atacante não autenticado execute código remoto no servidor porque o plugin concede temporariamente a capacidade unfiltered_upload a qualquer usuário durante o envio de formulários e não valida o tipo MIME quando a lista de tipos de arquivo permitidos não está configurada; a correção está na versão 1.4.12 (o mesmo plugin também teve uma falha de exclusão arbitrária de arquivos, CVE-2026-78657, corrigida na mesma atualização). O boletim também destaca CVE-2026-12483 no LearnDash LMS, um dos LMS mais usados no WordPress, que permite a um usuário autenticado como assinante (nível mais baixo, bastando estar inscrito em um curso com upload de tarefas habilitado) enviar arquivos PHP arbitrários para o diretório de uploads do plugin, com potencial de RCE dependendo da configuração do servidor — corrigido na versão 5.1.5.1. Outras falhas recorrentes citadas incluem escalada de privilégios não autenticada no ACF Extended (8.1, plugin popular) e injeção de SQL no WooCommerce (7.6, corrigida na v11.0). Administradores que usam SigmaForms Pro ou LearnDash devem atualizar imediatamente, dado o CVSS máximo e a grande base de sites afetados.

Fonte: https://getshieldsecurity.com/blog/shieldnotes-124/

O que fazer?

Para resolver os problemas envolvidos no boletim ShieldNotes 124 , atualize imediatamente os plugins vulneráveis ​​para suas versões corrigidas — com prioridade máxima para o SigmaForms Pro (v1.0.1+) , além de outros listados no relatório

Deixe um comentário

O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *