CVE-2026-3296
Everest Forms <= 3.4.3 - Injeção de Objeto PHP Não Autenticada via Metadados de Entrada de Formulário
- Publicado
- 8 de abr. de 2026
- Atualizado
- 8 de abr. de 2026
- Atribuindo CNA
- Wordfence
- Evidência observada
- 17 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBaixo · próximos 30 dias
- Percentil
- 88,5%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
O plugin Everest Forms para WordPress é vulnerável a Injeção de Objeto PHP em todas as versões até, e incluindo, a 3.4.3, por meio da desserialização de entrada não confiável dos metadados de entrada do formulário. Isso se deve ao arquivo html-admin-page-entries-view.php chamar a função nativa unserialize() do PHP nos valores de metadados de entrada armazenados sem passar o parâmetro allowed_classes. Isso torna possível que atacantes não autenticados injetem um payload de objeto PHP serializado por meio de qualquer campo de formulário público do Everest Forms. O payload sobrevive à sanitização de sanitize_text_field() (os caracteres de controle de serialização não são removidos) e é armazenado na tabela do banco de dados wp_evf_entrymeta. Quando um administrador visualiza as entradas ou visualiza uma entrada individual, a chamada insegura a unserialize() processa os dados armazenados sem restrições de classe.
Fontes
1- CVE-2026-3296Exploit
CVE-2026-3296 é uma vulnerabilidade crítica de Injeção de Objeto PHP não autenticada com CVSS 9.8 no plugin Everest Forms WordPress
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.