CVE-2024-4157
Plugin de Formulário de Contato por Fluent Forms para Quiz, Survey e Construtor de Formulários WP com Arrastar e Soltar <= 5.1.15 - Injeção de Objeto PHP via extractDynamicValues
- Publicado
- 22 de mai. de 2024
- Atualizado
- 8 de abr. de 2026
- Atribuindo CNA
- Wordfence
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HBaixo · próximos 30 dias
- Percentil
- 51,2%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
O plugin Contact Form Plugin by Fluent Forms for Quiz, Survey, and Drag & Drop WP Form Builder para WordPress é vulnerável a Injeção de Objeto PHP em todas as versões até, e incluindo, a 5.1.15, por meio da desserialização de entrada não confiável na função extractDynamicValues. Isso possibilita que atacantes autenticados, com acesso de nível contribuidor ou superior, injetem um Objeto PHP. Se uma cadeia POP estiver presente por meio de um plugin ou tema adicional instalado no sistema de destino, isso poderá permitir que o atacante exclua arquivos arbitrários, recupere dados confidenciais ou execute código. A exploração bem-sucedida exige que o atacante tenha as permissões "View Form" e "Manage Form", que devem ser definidas explicitamente por um administrador. No entanto, esse requisito pode ser contornado quando essa vulnerabilidade é encadeada com a CVE-2024-2771.
Fontes
1Encadeando SSRF do Havoc C2 com RCE para obter reverse shell no servidor Havoc C2.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.