CVE-2023-28782
El plugin Gravity Forms hasta la versión 2.7.3 contiene una vulnerabilidad de inyección de objetos PHP en la función get_field_input que procesa datos sin serializar sin validación adecuada, permitiendo que usuarios no autenticados introduzcan objetos maliciosos. Aunque el plugin en sí carece de una cadena de gadget para explotarlo directamente, un atacante podría aprovechar una cadena POP de otros plugins o temas instalados para lograr la eliminación arbitraria de archivos, acceder a información confidencial o lograr la ejecución remota de código. La vulnerabilidad fue resuelta en la versión 2.7.4.
Basado en datos públicos de CVE (MITRE/NVD).