CVE · High

CVE-2024-4157 — Fluent Forms – Customizable Contact Forms, Survey, Quiz, & Conversational Form Builder [fluentform] < 5.1.16

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2024-4157 Fluent Forms – Customizable Contact Forms, Survey, Quiz, & Conversational Form Builder [fluentform] < 5.1.16 Deserialización de datos no confiables Alta 8,8 < 5.1.16 5.1.16 2024-05-21

CVE-2024-4157

El plugin Fluent Forms para WordPress en versiones hasta la 5.1.15 contiene una vulnerabilidad de inyección de objetos PHP en la función extractDynamicValues que procesa datos no serializados que no son de confianza. Los atacantes con acceso a nivel de colaborador o superior pueden inyectar objetos PHP maliciosos para potencialmente eliminar archivos, robar información sensible o ejecutar código arbitrario si existe una cadena de gadget viable en otros plugins o temas instalados. La vulnerabilidad requiere permisos de Ver formulario y Administrar formulario, aunque estas restricciones pueden ser eludidas combinándola con CVE-2024-2771.

Basado en datos públicos de CVE (MITRE/NVD).

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.