O GoDAM – Organizar a biblioteca de mídia e o gerenciador de arquivos do WordPress com pastas ilimitadas para imagens, vídeos e mais plugins para WordPress é vulnerável a uploads arbitrários de arquivos em versões até, incluindo, 1.12.2. Isto se deve à validação insuficiente do tipo de arquivo na função save_video_file() conectada ao wpforms_process_before_filter público do WPForms, que confia no cabeçalho multiparte do tipo de conteúdo fornecido pelo atacante, preserva o nome de arquivo original via wp_unique_filename(), e move o upload bruto com $wp_filesystem->move() para um diretório web- reservado — evitando o MIME/extensionlist do wp_handle_upload(). Isto torna possível que os atacantes não autênticos encaixem arquivos arbitrários no servidor do site afetado, o que pode tornar possível a execução de código remoto. Registro de aconselhamento: GHSA- 2 cjr-xv 2 m- jcc 3. Identificadores relacionados: CVE- 2026 - 14282.

Tempo: GitHub Advisory Database publicou este registro em 2026 - 07 - 23 T 12: 32: 21.000 Z e lista a sua última modificação como 2026 - 07 - 23 T 12: 32: 21.000 Z. Gravidade: Crítico. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H.

Software afetado: o registro de aconselhamento não fornece um pacote normalizado ou faixa de versões. Classificação e evidência: identificadores de fraqueza CWE- 434. O registro contém 9 suporte de referências nestes tipos: AVISO, WEB.