CVE-2026-3296
Everest Forms <= 3.4.3 - Inyección de Objetos PHP No Autenticada a través de los Metadatos de Entrada del Formulario
- Publicado
- 8 abr 2026
- Actualizado
- 8 abr 2026
- Asignación de CNA
- Wordfence
- Evidencia observada
- 17 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 88,5 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
El plugin Everest Forms para WordPress es vulnerable a la inyección de objetos PHP en todas las versiones hasta la 3.4.3, inclusive, a través de la deserialización de entrada no confiable de los metadatos de entrada de formulario. Esto se debe a que el archivo html-admin-page-entries-view.php llama a la función nativa unserialize() de PHP en los valores meta de entrada almacenados sin pasar el parámetro allowed_classes. Esto hace posible que atacantes no autenticados inyecten una carga útil de objeto PHP serializado a través de cualquier campo de formulario público de Everest Forms. La carga útil sobrevive a la sanitización de sanitize_text_field() (los caracteres de control de serialización no se eliminan) y se almacena en la tabla de la base de datos wp_evf_entrymeta. Cuando un administrador ve las entradas o ve una entrada individual, la llamada insegura a unserialize() procesa los datos almacenados sin restricciones de clase.
Fuentes
1- CVE-2026-3296Exploit
CVE-2026-3296 es una vulnerabilidad crítica de inyección de objetos PHP sin autenticación con puntuación CVSS 9.8 en el plugin Everest Forms de WordPress.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.