CVE-2026-3296
Everest Forms <= 3.4.3 - Injection d'objets PHP non authentifiée via les métadonnées des entrées de formulaire
- Publié
- 8 avr. 2026
- Mise à jour
- 8 avr. 2026
- Attribution de CNA
- Wordfence
- Preuve observée
- 17 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 88,5 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Le plugin Everest Forms pour WordPress est vulnérable à l'injection d'objets PHP dans toutes les versions jusqu'à la 3.4.3 incluse, via la désérialisation d'entrées non fiables provenant des métadonnées des entrées de formulaire. Cela est dû au fichier html-admin-page-entries-view.php qui appelle la fonction native unserialize() de PHP sur les valeurs de métadonnées d'entrées stockées sans passer le paramètre allowed_classes. Cela permet à des attaquants non authentifiés d'injecter une charge utile d'objet PHP sérialisée via n'importe quel champ de formulaire public Everest Forms. La charge utile survit à l'assainissement de sanitize_text_field() (les caractères de contrôle de sérialisation ne sont pas supprimés) et est stockée dans la table de base de données wp_evf_entrymeta. Lorsqu'un administrateur consulte les entrées ou consulte une entrée individuelle, l'appel non sécurisé à unserialize() traite les données stockées sans restrictions de classes.
Sources
1- CVE-2026-3296Exploit
CVE-2026-3296 est une vulnérabilité critique CVSS 9.8 d'injection d'objets PHP non authentifiée dans le plugin WordPress Everest Forms.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.