PT-2025-35641 · WordPress · Fluent Forms
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Fluent Forms – plugin Construtor de Formulários de Contato Personalizáveis, Pesquisa, Quiz e Formulário Conversacional para WordPress versões 5.1.16 até 6.1.1
Descrição
O plugin está susceptível a Injeção de Objetos PHP devido à desserialização de entrada não confiável dentro da função
parseUserProperties. Atacantes autenticados com acesso de nível de Assinante (Subscriber) ou superior podem injetar um Objeto PHP. A presença de uma cadeia de Payload de Objeto PHP (POP) permite que atacantes leiam arquivos arbitrários. Se allow url include estiver habilitado no servidor, a execução remota de código é possível.Recomendações
Atualize para a versão 6.1.2 ou posterior.
Correção
RCE
Deserialization of Untrusted Data
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Fluent Forms