Fluent Forms Contact Form Plugin: PHP Object Injection in extractDynamicValues
Kennzahlen
- CVSS-Basiswert
- 7.5
- Veröffentlicht
- Aktualisiert
- Quelle
- NVD
Beschreibung
Das Plugin Contact Form von Fluent Forms für WordPress ist laut NVD bis einschliesslich Version 5.1.15 anfällig für PHP Object Injection durch Deserialisierung nicht vertrauenswürdiger Eingaben in der Funktion extractDynamicValues. Authentifizierte Angreifer mit Contributor-Rechten können dadurch ein PHP-Objekt einschleusen; ist zusätzlich eine passende POP-Chain über ein weiteres Plugin oder Theme vorhanden, können Dateien gelöscht, sensible Daten ausgelesen oder Code ausgeführt werden. Die erfolgreiche Ausnutzung erfordert laut Quelle die Formularrechte „View Form“ und „Manage Form“, die sich jedoch im Zusammenspiel mit CVE-2024-2771 umgehen lassen. CVSS-Basiswert: 7.5 (Hoch).
Changelog
-
2026-07-30 · zuletzt
- Report neu erstellt.
Automatisch aus dem Vergleich der Datenstände erzeugt (CVSS, Schweregrad, KEV-Status, Ransomware, betroffene Produkte, EPSS-Sprünge ab 5 Prozentpunkten). Nicht redaktionell verfasst.
Betroffene Produkte
Quellen und Referenzen
Weitere Schwachstellen in Phoenix Contact
- HTTP/2 Rapid Reset Attack Vulnerability KEV CVE-2023-44487
- Apache Log4j2 Remote Code Execution Vulnerability KEV CVE-2021-44228
- All Post Contact Form (WordPress): Upload gefährlicher Dateitypen ermöglicht Web-Shell CVE-2024-50523
- ARForms-Plugin (Contact Form, Survey, Quiz & Popup Form Builder) für WordPress: PHP Object Injection CVE-2024-13784
- WP Insightly: Nicht authentifizierte PHP Object Injection (<= 1.1.4) CVE-2026-49085
- Integration for Keap/Infusionsoft und Formular-Plugins: Unauthentifizierte PHP Object Injection CVE-2026-49104
Feed folgen, kostenlos
Priorisierte Schwachstellen per RSS sofort verfolgen, frei zugänglich und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage.
RSS-Feed öffnen Zustellung anfragenÜber diesen Report
- Priorisierung nach KEV-Status, EPSS-Score und CVSS-Basiswert.
- Stündliche Aktualisierung durch die Threat-Intelligence-Pipeline.
- NIS2/CRA-relevante Produkte im DACH-Markt.