PT-2026-31067 · WordPress · Everest Forms

CVE-2026-3296

·

Publicado

2026-04-08

·

Atualizado

2026-07-25

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Name of the Vulnerable Software and Affected Versions Plugin Everest Forms para WordPress versões até e incluindo 3.4.3
Description O plugin Everest Forms para WordPress é suscetível a Injeção de Objeto PHP devido à desserialização insegura de entrada não confiável dos metadados de entrada do formulário. O arquivo html-admin-page-entries-view.php usa a função unserialize() do PHP em valores de meta de entrada armazenados sem especificar classes permitidas. Isso permite que invasores não autenticados injetem um payload de objeto PHP serializado por meio de qualquer campo de formulário público do Everest Forms. O payload é armazenado na tabela de banco de dados wp evf entrymeta e processado quando um administrador visualiza as entradas. A função sanitize text field() não remove os caracteres de controle de serialização, permitindo que o payload sobreviva à sanitização.
Recommendations Atualize o plugin Everest Forms para uma versão posterior à 3.4.3.

Correção

RCE

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-3296

Produtos afetados

Everest Forms