PT-2026-79589 · WordPress · Ws Form Lite

·

CVE-2026-4703

·

Publicado

2026-08-22

·

Atualizado

2026-08-24

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas WS Form LITE – Drag & Drop Contact Form Builder versões anteriores a 1.10.81
Descrição O plugin é suscetível a PHP Object Injection, uma condição em que entradas não confiáveis são desserializadas, permitindo que um invasor injete objetos PHP. Isso ocorre por meio do processamento de valores de meta de envio de formulários. Embora o software em si não contenha uma POP chain conhecida (Property-Oriented Programming, uma técnica usada para executar código arbitrário aproveitando classes existentes na aplicação), o problema torna-se crítico se outro plugin ou tema instalado fornecer uma. Nesses casos, um invasor não autenticado poderia potencialmente excluir arquivos arbitrários, recuperar dados sensíveis ou executar código.
Recomendações Atualize o plugin para uma versão posterior à 1.10.80.

Correção

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-4703

Produtos afetados

Ws Form Lite