PT-2026-79589 · WordPress · Ws Form Lite
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
WS Form LITE – Drag & Drop Contact Form Builder versões anteriores a 1.10.81
Descrição
O plugin é suscetível a PHP Object Injection, uma condição em que entradas não confiáveis são desserializadas, permitindo que um invasor injete objetos PHP. Isso ocorre por meio do processamento de valores de meta de envio de formulários. Embora o software em si não contenha uma POP chain conhecida (Property-Oriented Programming, uma técnica usada para executar código arbitrário aproveitando classes existentes na aplicação), o problema torna-se crítico se outro plugin ou tema instalado fornecer uma. Nesses casos, um invasor não autenticado poderia potencialmente excluir arquivos arbitrários, recuperar dados sensíveis ou executar código.
Recomendações
Atualize o plugin para uma versão posterior à 1.10.80.
Correção
Deserialization of Untrusted Data
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Ws Form Lite