CVE-2026-1565

The User Frontend: AI Powered Frontend Posting, User Directory, Profile, Membership & User Registration plugin for WordPress is vulnerable to arbitrary file uploads due to incorrect file type validation in the 'WPUF_Admin_Settings::check_filetype_and_ext' function and in the 'Admin_Tools::check_filetype_and_ext' function in all versions up to, and including, 4.2.8. This makes it possible for authenticated attackers, with Author-level access and above, to upload arbitrary files on the affected site's server which may make remote code execution possible.
Configurations

No configuration.

History

15 Apr 2026, 00:35

Type Values Removed Values Added
Summary
  • (es) El plugin User Frontend: AI Powered Frontend Posting, User Directory, Profile, Membership & User Registration para WordPress es vulnerable a la carga arbitraria de archivos debido a una validación incorrecta del tipo de archivo en la función «WPUF_Admin_Settings::check_filetype_and_ext» y en la función «Admin_Tools::check_filetype_and_ext» en todas las versiones hasta la 4.2.8, incluida. Esto permite a los atacantes autenticados, con acceso de nivel de autor o superior, cargar archivos arbitrarios en el servidor del sitio afectado, lo que puede hacer posible la ejecución remota de código.

26 Feb 2026, 20:31

Type Values Removed Values Added
New CVE

Information

Published : 2026-02-26 20:31

Updated : 2026-06-17 10:16


NVD link : CVE-2026-1565

Mitre link : CVE-2026-1565

CVE.ORG link : CVE-2026-1565


JSON object : View

Products Affected

No product.

CWE
CWE-434

Unrestricted Upload of File with Dangerous Type