CVE-2024-12427

The Multi Step Form plugin for WordPress is vulnerable to unauthorized limited file upload due to a missing capability check on the fw_upload_file AJAX action in all versions up to, and including, 1.7.23. This makes it possible for unauthenticated attackers to upload limited file types such as images.
Configurations

Configuration 1 (hide)

cpe:2.3:a:mondula:multi_step_form:*:*:*:*:*:wordpress:*:*

History

17 Jun 2026, 06:59

Type Values Removed Values Added
Summary
  • (es) El complemento Multi Step Form para WordPress es vulnerable a la carga limitada de archivos no autorizada debido a una verificación de capacidad faltante en la acción AJAX fw_upload_file en todas las versiones hasta la 1.7.23 incluida. Esto permite que atacantes no autenticados carguen tipos de archivos limitados, como imágenes.
First Time Mondula
Mondula multi Step Form
CPE cpe:2.3:a:mondula:multi_step_form:*:*:*:*:*:wordpress:*:*
References () https://plugins.trac.wordpress.org/browser/multi-step-form/tags/1.7.22/includes/lib/msf-shortcode.class.php#L100 - () https://plugins.trac.wordpress.org/browser/multi-step-form/tags/1.7.22/includes/lib/msf-shortcode.class.php#L100 - Product
References () https://plugins.trac.wordpress.org/browser/multi-step-form/tags/1.7.22/includes/lib/msf-shortcode.class.php#L30 - () https://plugins.trac.wordpress.org/browser/multi-step-form/tags/1.7.22/includes/lib/msf-shortcode.class.php#L30 - Product
References () https://plugins.trac.wordpress.org/changeset?sfp_email=&sfph_mail=&reponame=&old=3219723%40multi-step-form&new=3219723%40multi-step-form&sfp_email=&sfph_mail= - () https://plugins.trac.wordpress.org/changeset?sfp_email=&sfph_mail=&reponame=&old=3219723%40multi-step-form&new=3219723%40multi-step-form&sfp_email=&sfph_mail= - Patch
References () https://www.wordfence.com/threat-intel/vulnerabilities/id/f0a31fee-ccc2-4c3b-b198-6cb750188113?source=cve - () https://www.wordfence.com/threat-intel/vulnerabilities/id/f0a31fee-ccc2-4c3b-b198-6cb750188113?source=cve - Third Party Advisory

16 Jan 2025, 10:15

Type Values Removed Values Added
New CVE

Information

Published : 2025-01-16 10:15

Updated : 2026-06-17 06:59


NVD link : CVE-2024-12427

Mitre link : CVE-2024-12427

CVE.ORG link : CVE-2024-12427


JSON object : View

Products Affected

mondula

  • multi_step_form
CWE
CWE-862

Missing Authorization