CVE-2026-3296
Everest Forms <= 3.4.3 - बिना प्रमाणीकरण के PHP ऑब्जेक्ट इंजेक्शन फॉर्म एंट्री मेटाडेटा के माध्यम से
- प्रकाशित
- 8 अप्रैल 2026
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 17 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 88.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# Everest Forms प्लगइन में PHP ऑब्जेक्ट इंजेक्शन भेद्यता WordPress के लिए Everest Forms प्लगइन, संस्करण 3.4.3 तक (और इसमें शामिल) सभी संस्करणों में, फॉर्म एंट्री मेटाडेटा से अविश्वसनीय इनपुट के डिसीरियलाइज़ेशन के माध्यम से PHP ऑब्जेक्ट इंजेक्शन के प्रति संवेदनशील है। यह html-admin-page-entries-view.php फ़ाइल के कारण है, जो संग्रहीत एंट्री मेटा मानों पर allowed_classes पैरामीटर पारित किए बिना PHP के मूल unserialize() फ़ंक्शन को कॉल करती है। इससे गैर-प्रमाणित हमलावरों के लिए किसी भी सार्वजनिक Everest Forms फॉर्म फ़ील्ड के माध्यम से एक सीरियलाइज़्ड PHP ऑब्जेक्ट पेलोड इंजेक्ट करना संभव हो जाता है। पेलोड sanitize_text_field() सैनिटाइज़ेशन से बच जाता है (सीरियलाइज़ेशन नियंत्रण वर्ण हटाए नहीं जाते) और wp_evf_entrymeta डेटाबेस तालिका में संग्रहीत हो जाता है। जब कोई व्यवस्थापक एंट्री देखता है या किसी व्यक्तिगत एंट्री को देखता है, तो असुरक्षित unserialize() कॉल क्लास प्रतिबंधों के बिना संग्रहीत डेटा को संसाधित करती है।
स्रोत
1- CVE-2026-3296एक्सप्लॉइट
CVE-2026-3296, Everest Forms WordPress प्लगइन में एक CVSS 9.8 गंभीर, बिना प्रमाणीकरण वाली PHP Object Injection भेद्यता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।