CVE · High

CVE-2023-28782 — Gravity Forms [gravityforms] < 2.7.4

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2023-28782 Gravity Forms [gravityforms] < 2.7.4 Deserialización de datos no confiables Alta 8,3 < 2.7.4 2.7.4 2023-05-29

CVE-2023-28782

El plugin Gravity Forms hasta la versión 2.7.3 contiene una vulnerabilidad de inyección de objetos PHP en la función get_field_input que procesa datos sin serializar sin validación adecuada, permitiendo que usuarios no autenticados introduzcan objetos maliciosos. Aunque el plugin en sí carece de una cadena de gadget para explotarlo directamente, un atacante podría aprovechar una cadena POP de otros plugins o temas instalados para lograr la eliminación arbitraria de archivos, acceder a información confidencial o lograr la ejecución remota de código. La vulnerabilidad fue resuelta en la versión 2.7.4.

Basado en datos públicos de CVE (MITRE/NVD).

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.