PT-2026-67098 · WordPress · Kali Forms

·

CVE-2026-16144

·

Publicado

2026-08-01

·

Atualizado

2026-08-03

CVSS v3.1

8.1

Alta

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Kali Forms — Contact Form & Drag-and-Drop Builder versões anteriores a 2.4.21
Descrição Atacantes não autenticados podem realizar a execução remota de código no servidor através da função save data(). O problema decorre da validação insuficiente do valor do campo thisPermalink, permitindo que ele sobrescreva um marcador (placeholder) chamável confiável. Consequentemente, strings controladas pelo atacante podem alcançar a função call user func(). Para que a exploração seja bem-sucedida, o formulário alvo deve definir um campo com um nome que corresponda a uma das chaves de marcador reservadas: thisPermalink, entryCounter ou submission link, pois a função check if placeholders changed() processa apenas chaves POST presentes no field type map do formulário.
Recomendações Atualize para uma versão posterior à 2.4.20. Como medida de mitigação temporária, evite usar os parâmetros thisPermalink, entryCounter ou submission link nos campos do formulário.

Correção

RCE

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-16144

Produtos afetados

Kali Forms