CVE-2024-4157
El plugin Fluent Forms para WordPress en versiones hasta la 5.1.15 contiene una vulnerabilidad de inyección de objetos PHP en la función extractDynamicValues que procesa datos no serializados que no son de confianza. Los atacantes con acceso a nivel de colaborador o superior pueden inyectar objetos PHP maliciosos para potencialmente eliminar archivos, robar información sensible o ejecutar código arbitrario si existe una cadena de gadget viable en otros plugins o temas instalados. La vulnerabilidad requiere permisos de Ver formulario y Administrar formulario, aunque estas restricciones pueden ser eludidas combinándola con CVE-2024-2771.
Basado en datos públicos de CVE (MITRE/NVD).