O plugin Everest Forms para WordPress é vulnerável a Leitura e Supressão de Arquivos Arbitraria em todas as versões até, e incluindo, 3.4.4. Isto se deve ao plug- in que confiou os dados de velhos_files controlados pelo atacante a partir de submissões de formulários públicos como estado de upload legítimo do lado do servidor, e converter URLs fornecidos pelo atacante em caminhos locais do sistema de arquivos usando substituição de string baseada em regex sem canonização ou aplicação de limites de diretório. Isto torna possível que os atacantes não autênticos leiam arquivos locais arbitrários (por exemplo, wp-config.php) injetando cargas úteis de trajeto- transversais no parâmetro do campo de upload do old_files, que são anexados aos e- mails de notificação. A mesma resolução de caminho também é usada na rotina de limpeza pós- e- mail, que chama unlink() na rota resolvida, resultando em que o arquivo alvo seja excluído após ser anexado. Isto pode levar a compromisso completo do site através da divulgação de credenciais de banco de dados e sais de autenticação do wp-config.php, e negação de serviço através da exclusão de arquivos críticos. Prerequisito: O formulário deve conter um campo de arquivo- carregamento ou imagem- carregamento e desativar a armazenagem de informações de entrada. O registro de base de dados de vulnerabilidade nacional CVE- 2026 - 5478 foi publicado em 2026 - 04 - 20 T 20: 16: 48.800 Z e última modificação em 2026 - 06 - 17 T 10: 59: 06.260 Z. O estado registrado é Diferido.

métricas de vulnerabilidade gravadas: CVSS 3.1, pontuação de base 8.1, gravidade HIGH, vetor CVSS: 3.1 /AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H, pontuação de exploração 2.2, pontuação de impacto 5.9; CVSS.

Classificações de fraqueza associadas: CWE- 22.

O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.