CVE-2026-1306

The midi-Synth plugin for WordPress is vulnerable to arbitrary file uploads due to missing file type and file extension validation in the 'export' AJAX action in all versions up to, and including, 1.1.0. This makes it possible for unauthenticated attackers to upload arbitrary files on the affected site's server which may make remote code execution possible granted the attacker can obtain a valid nonce. The nonce is exposed in frontend JavaScript making it trivially accessible to unauthenticated attackers.
Configurations

No configuration.

History

18 Feb 2026, 17:52

Type Values Removed Values Added
Summary
  • (es) El plugin midi-Synth para WordPress es vulnerable a la carga arbitraria de archivos debido a la falta de validación del tipo de archivo y de la extensión de archivo en la acción AJAX 'export' en todas las versiones hasta la 1.1.0, inclusive. Esto permite a los atacantes no autenticados cargar archivos arbitrarios en el servidor del sitio afectado, lo que podría hacer posible la ejecución remota de código siempre que el atacante pueda obtener un nonce válido. El nonce está expuesto en el JavaScript de frontend, lo que lo hace trivialmente accesible para los atacantes no autenticados.

14 Feb 2026, 07:16

Type Values Removed Values Added
New CVE

Information

Published : 2026-02-14 07:16

Updated : 2026-02-18 17:52


NVD link : CVE-2026-1306

Mitre link : CVE-2026-1306

CVE.ORG link : CVE-2026-1306


JSON object : View

Products Affected

No product.

CWE
CWE-434

Unrestricted Upload of File with Dangerous Type