Loading market data...
← Back to CVE feed

CVE-2026-104478

HIGH CVSS 7.1 View on NVD ↗

Description

Formwork before 2.3.13 contains a path traversal vulnerability in BackupController that allows authenticated panel users to read or delete arbitrary files. Attackers with backup download or delete permission can supply a base64-encoded backslash-separated traversal payload that bypasses PHP basename on Linux to access files outside the backup directory.

CVSS Vector

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:L
Published: Oct 03, 2026 00:16 UTC Modified: Oct 03, 2026 00:16 UTC