GHSA-4v26-phwj-4v5rHighCVSS 7.1
Formwork before 2.3.13 contains a path traversal vulnerability in BackupController that allows...
🔗 CVE IDs covered (1)
📋 Description
Formwork before 2.3.13 contains a path traversal vulnerability in BackupController that allows authenticated panel users to read or delete arbitrary files. Attackers with backup download or delete permission can supply a base64-encoded backslash-separated traversal payload that bypasses PHP basename on Linux to access files outside the backup directory.
🔗 References (5)
- https://nvd.nist.gov/vuln/detail/CVE-2026-104478
- https://github.com/getformwork/formwork/commit/89e7821a6fcee89474cd401b3dde0c1dccb0687f
- https://github.com/getformwork/formwork
- https://www.vulncheck.com/advisories/formwork-before-2.3.13-path-traversal-via-backupcontroller-download-and-delete
- https://github.com/advisories/GHSA-4v26-phwj-4v5r