CVE-2026-3296
Everest Forms <= 3.4.3 - Nicht authentifizierte PHP-Objektinjektion über Formulareintrags-Metadaten
- Veröffentlicht
- 08.04.2026
- Aktualisiert
- 08.04.2026
- CNA zuweisen
- Wordfence
- Beweise beobachtet
- 17.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 88,5 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Das Everest Forms Plugin für WordPress ist in allen Versionen bis einschließlich 3.4.3 anfällig für PHP-Objektinjektion durch die Deserialisierung nicht vertrauenswürdiger Eingaben aus den Metadaten von Formulareinträgen. Dies ist darauf zurückzuführen, dass die Datei html-admin-page-entries-view.php die native PHP-Funktion unserialize() auf gespeicherte Eintrags-Metawerte anwendet, ohne den Parameter allowed_classes zu übergeben. Dadurch ist es nicht authentifizierten Angreifern möglich, über ein beliebiges öffentliches Everest Forms Formularfeld ein serialisiertes PHP-Objekt-Payload zu injizieren. Das Payload übersteht die Bereinigung durch sanitize_text_field() (Serialisierungs-Steuerzeichen werden nicht entfernt) und wird in der Datenbanktabelle wp_evf_entrymeta gespeichert. Wenn ein Administrator Einträge anzeigt oder einen einzelnen Eintrag betrachtet, verarbeitet der unsichere unserialize()-Aufruf die gespeicherten Daten ohne Klassenbeschränkungen.
Quellen
1- CVE-2026-3296Exploit
CVE-2026-3296 ist eine kritische, nicht authentifizierte PHP-Object-Injection-Schwachstelle mit CVSS-Score 9.8 im Everest-Forms-WordPress-Plugin.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.