CVE-2026-3296
Everest Forms <= 3.4.3 - حقن كائنات PHP غير مصادق عليه عبر بيانات تعريف إدخال النموذج
- تم النشر
- 08/04/2026
- محدث
- 08/04/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 17/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 88.5%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
# ثغرة حقن كائنات PHP في إضافة Everest Forms إضافة Everest Forms الخاصة بـ WordPress معرضة لثغرة حقن كائنات PHP (PHP Object Injection) في جميع الإصدارات حتى الإصدار 3.4.3 وما يليه، وذلك عبر إلغاء تسلسل (deserialization) مدخلات غير موثوقة من بيانات تعريف إدخالات النماذج. يعود سبب هذه الثغرة إلى أن الملف `html-admin-page-entries-view.php` يستدعي دالة `unserialize()` الأصلية في PHP على قيم بيانات تعريف الإدخالات المخزنة دون تمرير معامل `allowed_classes`. هذا يتيح للمهاجمين غير المصادقين حقن حمولة كائن PHP مُسلسلة عبر أي حقل نموذج عام في Everest Forms. تنجو الحمولة من عملية التنقية عبر `sanitize_text_field()` (حيث لا يتم إزالة أحرف التحكم الخاصة بالتسلسل) ويتم تخزينها في جدول قاعدة البيانات `wp_evf_entrymeta`. وعندما يعرض المسؤول الإدخالات أو يعرض إدخالًا فرديًا، يقوم استدعاء `unserialize()` غير الآمن بمعالجة البيانات المخزنة دون أي قيود على الفئات.
المصادر
1- CVE-2026-3296استغلال
CVE-2026-3296 هي ثغرة PHP Object Injection غير مصادق عليها بدرجة CVSS 9.8 Critical في إضافة Everest Forms لووردبريس
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.