## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-XSHADOW-HERE-CVE-2026-4885
# CVE-2026-4885
Piotnet Addons for Elementor Pro <= 7.1.70 — Неаутентифицированная произвольная загрузка файлов → RCE
* * *
### Описание:
Плагин **Piotnet Addons for Elementor Pro** для WordPress уязвим к произвольной загрузке файлов из-за отсутствия проверки типа файла в функции `pafe_ajax_form_builder` во всех версиях до **7.1.70** включительно. Плагин использует **неполный чёрный список расширений** , который блокирует только расширения `php`, `phpt`, `php5`, `php7` и `exe`, позволяя свободно загружать опасные расширения, такие как `.phar` или `.phtml`.
Это позволяет **неаутентифицированным атакующим** загружать произвольные PHP-файлы на сервер сайта, что приводит к .