PT-2026-73139 · WordPress · Arforms
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
ARForms versões anteriores a 1.8.6
Description
O plugin ARForms para WordPress é suscetível a PHP Object Injection devido à desserialização de entradas não confiáveis recebidas de envios de formulários. Isso permite que atacantes não autenticados injetem um Objeto PHP. Embora nenhuma POP chain (uma sequência de gadgets usada para executar código arbitrário durante a desserialização) esteja presente no próprio plugin, o problema pode ser explorado se outro plugin ou tema instalado fornecer uma POP chain. Nesses casos, um atacante poderá excluir arquivos arbitrários, recuperar dados sensíveis ou executar código.
Recommendations
Atualize o plugin para uma versão posterior a 1.8.5.
Correção
Deserialization of Untrusted Data
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Arforms