CVE-2024-4157
Contact Form Plugin by Fluent Forms for Quiz, Survey, and Drag & Drop WP Form Builder <= 5.1.15 - Iniezione di oggetti PHP tramite extractDynamicValues
- Pubblicato
- 22 mag 2024
- Aggiornato
- 8 apr 2026
- Assegnazione CNA
- Wordfence
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 51,2%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Il plugin Contact Form di Fluent Forms per Quiz, Survey e Drag & Drop WP Form Builder per WordPress è vulnerabile a PHP Object Injection in tutte le versioni fino alla 5.1.15 inclusa, tramite la deserializzazione di input non attendibili nella funzione extractDynamicValues. Ciò consente ad attaccanti autenticati, con accesso di livello contributor o superiore, di iniettare un oggetto PHP. Se una catena POP è presente tramite un plugin o tema aggiuntivo installato sul sistema di destinazione, potrebbe consentire all'attaccante di eliminare file arbitrari, recuperare dati sensibili o eseguire codice. Per uno sfruttamento riuscito, l'attaccante deve disporre delle autorizzazioni "View Form" e "Manage Form", che devono essere esplicitamente impostate da un amministratore. Tuttavia, questo requisito può essere aggirato quando questa vulnerabilità viene concatenata con CVE-2024-2771.
Fonti
1Concatenare SSRF di Havoc C2 con RCE per ottenere una reverse shell sul server Havoc C2.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.