Sistemas Afectados
Plugin SigmaForms Pro para WordPress (todas las versiones hasta la 1.4.11 inclusive)
Descripción
La función delete_submission_files carece de sanitización de rutas en los archivos subidos. Un atacante puede inyectar secuencias de salto de directorio (como ../../) en los campos de subida. Cuando un administrador elimina el envío del formulario, el servidor procesa la ruta maliciosa y borra archivos del sistema operativo o del CMS. Si se borra wp-config.php, el sitio entra en modo de instalación inicial, permitiendo al atacante tomar el sitio e inyectar código de forma remota.
Recomendaciones
Desactivar y eliminar el plugin SigmaForms Pro de inmediato hasta que se publique un parche oficial posterior a la versión 1.4.11.
Restringir permisos de escritura en archivos de configuración clave como wp-config.php a nivel de sistema operativo.
Implementar reglas en el WAF para bloquear patrones de Path Traversal (../ o ..\).
Información de la Alerta
VENCERT-2026-072
🔴 Crítica
Activa
CVE-2026-78657
Sept. 3, 2026