CVE-2024-4157
إضافة نموذج الاتصال من Fluent Forms لمنشئ نماذج WP للاختبارات والاستبيانات والسحب والإفلات <= 5.1.15 - حقن كائن PHP عبر extractDynamicValues
- تم النشر
- 22/05/2024
- محدث
- 08/04/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 51.2%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
إن المكوّن الإضافي Contact Form Plugin by Fluent Forms for Quiz, Survey, and Drag & Drop WP Form Builder الخاص بووردبريس عرضة لثغرة PHP Object Injection في جميع الإصدارات حتى 5.1.15 وما يشملها، وذلك عبر إلغاء تسلسل (deserialization) لمدخلات غير موثوقة في دالة extractDynamicValues. وهذا يتيح للمهاجمين المصادقين، ممن يملكون صلاحيات مستوى المساهم (contributor-level) أو أعلى، حقن كائن PHP. إذا وُجدت سلسلة POP عبر مكوّن إضافي أو قالب إضافي مثبّت على النظام المستهدف، فقد تسمح للمهاجم بحذف ملفات عشوائية، أو استرجاع بيانات حساسة، أو تنفيذ برمجيات. يتطلب نجاح الاستغلال أن يمتلك المهاجم صلاحيتي "View Form" و"Manage Form"، ويجب أن يتم منحهما صراحةً من قبل المسؤول. ومع ذلك، يمكن تجاوز هذا المطلب عند ربط هذه الثغرة مع CVE-2024-2771.
المصادر
1ربط SSRF في Havoc C2 مع RCE للحصول على شل عكسي على خادم Havoc C2.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.