VENCERT // SISTEMA NACIONAL DE GESTIÓN DE INCIDENTES TELEMÁTICOS
🔴 Crítica VENCERT-2026-072 CVE-2026-78657

Eliminación Arbitraria de Archivos vía Path Traversal y RCE en SigmaForms Pro

Publicado: Sept. 3, 2026  ·  Estado: Activa

Sistemas Afectados

Plugin SigmaForms Pro para WordPress (todas las versiones hasta la 1.4.11 inclusive)

Descripción

La función delete_submission_files carece de sanitización de rutas en los archivos subidos. Un atacante puede inyectar secuencias de salto de directorio (como ../../) en los campos de subida. Cuando un administrador elimina el envío del formulario, el servidor procesa la ruta maliciosa y borra archivos del sistema operativo o del CMS. Si se borra wp-config.php, el sitio entra en modo de instalación inicial, permitiendo al atacante tomar el sitio e inyectar código de forma remota.

Recomendaciones

Desactivar y eliminar el plugin SigmaForms Pro de inmediato hasta que se publique un parche oficial posterior a la versión 1.4.11.

Restringir permisos de escritura en archivos de configuración clave como wp-config.php a nivel de sistema operativo.

Implementar reglas en el WAF para bloquear patrones de Path Traversal (../ o ..\).

Información de la Alerta

Código:
VENCERT-2026-072
Severidad:
🔴 Crítica
Estado:
Activa
CVE:
CVE-2026-78657
Publicado:
Sept. 3, 2026
Volver a Alertas