Report
CVE-2024-4157 Hoch

Fluent Forms Contact Form Plugin: PHP Object Injection in extractDynamicValues

Kennzahlen

CVSS-Basiswert
7.5
Veröffentlicht
Aktualisiert
Quelle
NVD

Beschreibung

Das Plugin Contact Form von Fluent Forms für WordPress ist laut NVD bis einschliesslich Version 5.1.15 anfällig für PHP Object Injection durch Deserialisierung nicht vertrauenswürdiger Eingaben in der Funktion extractDynamicValues. Authentifizierte Angreifer mit Contributor-Rechten können dadurch ein PHP-Objekt einschleusen; ist zusätzlich eine passende POP-Chain über ein weiteres Plugin oder Theme vorhanden, können Dateien gelöscht, sensible Daten ausgelesen oder Code ausgeführt werden. Die erfolgreiche Ausnutzung erfordert laut Quelle die Formularrechte „View Form“ und „Manage Form“, die sich jedoch im Zusammenspiel mit CVE-2024-2771 umgehen lassen. CVSS-Basiswert: 7.5 (Hoch).

Changelog

  1. 2026-07-30 · zuletzt

    • Report neu erstellt.

Automatisch aus dem Vergleich der Datenstände erzeugt (CVSS, Schweregrad, KEV-Status, Ransomware, betroffene Produkte, EPSS-Sprünge ab 5 Prozentpunkten). Nicht redaktionell verfasst.

Betroffene Produkte

Quellen und Referenzen

Weitere Schwachstellen in Phoenix Contact

Alle Reports zu Phoenix Contact

Feed folgen, kostenlos

Priorisierte Schwachstellen per RSS sofort verfolgen, frei zugänglich und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage.

RSS-Feed öffnen Zustellung anfragen

Über diesen Report

  • Priorisierung nach KEV-Status, EPSS-Score und CVSS-Basiswert.
  • Stündliche Aktualisierung durch die Threat-Intelligence-Pipeline.
  • NIS2/CRA-relevante Produkte im DACH-Markt.