PT-2026-64792 · WordPress · Fluent Forms Pro Add On Pack
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Fluent Forms Pro Add On Pack versões anteriores a 6.2.7
Description
Existe um problema onde o plugin é suscetível a PHP Object Injection através da desserialização de entradas não confiáveis. Usuários autenticados com nível de acesso Assinante (Subscriber) ou superior podem injetar um Objeto PHP. Quando combinado com uma POP chain (uma sequência de gadgets usada para executar código arbitrário durante a desserialização), isso permite que invasores alterem senhas de usuários e potencialmente assumam contas de administrador. Isso só é possível se a integração de atualização de usuário estiver habilitada e um campo de meta de usuário estiver mapeado.
Recommendations
Atualize o Fluent Forms Pro Add On Pack para a versão 6.2.7 ou posterior.
Como mitigação temporária, desative a integração de atualização de usuário ou desmapeie os campos de meta de usuário.
Correção
Deserialization of Untrusted Data
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Fluent Forms Pro Add On Pack