PT-2026-49507 · Crm Perks+1 · Wp Zendesk For Contact Form 7+1
CVE-2026-49105
·
Publicado
2026-06-05
·
Atualizado
2026-06-15
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
WP Zendesk for Contact Form 7, WPForms, Elementor, Formidable and Ninja Forms versões anteriores a 1.1.5
Descrição
O plugin é suscetível a PHP Object Injection, uma condição em que uma aplicação desserializa entradas não confiáveis, permitindo que um invasor passe um objeto especialmente criado para a aplicação. Embora nenhuma cadeia de Property Oriented Programming (POP)—uma sequência de gadgets usada para executar código arbitrário—esteja presente no software em si, a presença de uma cadeia POP em outro plugin ou tema instalado poderia permitir que um invasor não autenticado execute código, recupere dados sensíveis ou exclua arquivos arbitrários.
Recomendações
Atualize para uma versão posterior a 1.1.4.
Correção
DoS
Deserialization of Untrusted Data
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Wp Zendesk For Contact Form 7
Cf7-Zendesk