PT-2026-64792 · WordPress · Fluent Forms Pro Add On Pack

·

CVE-2026-15962

·

Publicado

2026-07-26

·

Atualizado

2026-07-26

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Fluent Forms Pro Add On Pack versões anteriores a 6.2.7
Description Existe um problema onde o plugin é suscetível a PHP Object Injection através da desserialização de entradas não confiáveis. Usuários autenticados com nível de acesso Assinante (Subscriber) ou superior podem injetar um Objeto PHP. Quando combinado com uma POP chain (uma sequência de gadgets usada para executar código arbitrário durante a desserialização), isso permite que invasores alterem senhas de usuários e potencialmente assumam contas de administrador. Isso só é possível se a integração de atualização de usuário estiver habilitada e um campo de meta de usuário estiver mapeado.
Recommendations Atualize o Fluent Forms Pro Add On Pack para a versão 6.2.7 ou posterior. Como mitigação temporária, desative a integração de atualização de usuário ou desmapeie os campos de meta de usuário.

Correção

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-15962

Produtos afetados

Fluent Forms Pro Add On Pack