CVE-2026-42548: Php Unvalidated Upload Path

A destination path parameter is passed directly to `move_uploaded_file` or `rename` without being validated against directory traversal sequences. An attacker could supply a path containing '..' to move uploaded files to unintended, arbitrary filesystem locations, potentially causing remote code execution or overwriting sensitive data.

Provally CuratedPublic repositoryHighMedium confidenceVerifiedApache-2.0PHP
greprules fetch cve-2026-42548-php-unvalidated-upload-path --engine opengrep

Description

A destination path parameter is passed directly to `move_uploaded_file` or `rename` without being validated against directory traversal sequences. An attacker could supply a path containing '..' to move uploaded files to unintended, arbitrary filesystem locations, potentially causing remote code execution or overwriting sensitive data.