PT-2026-96651 · WordPress · Ninja Forms
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Ninja Forms WordPress plugin versão 3.15.3
Description
Existe um problema onde os valores dos campos de formulário enviados pelo usuário não são impedidos de serem desserializados quando um administrador exporta as submissões do formulário para CSV. Isso permite que atacantes não autenticados realizem a Injeção de Objeto PHP. Se uma cadeia POP (uma sequência de gadgets usada para executar código arbitrário) adequada estiver presente por meio de outro plugin ou tema instalado, isso pode levar a operações de arquivos arbitrários ou execução remota de código.
Recommendations
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Exploit
RCE
Deserialization of Untrusted Data
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Ninja Forms