NVD Recent CVEs

CVE-2026-16144:WordPress 的 Kali Forms — Contact Form & Drag-and-Drop Builder 插件在所有版本(截至并包括 2.4.20)中,通过 _save_data 函数存在远程代码执行漏洞

WordPress 的 Kali Forms — Contact Form & Drag-and-Drop Builder 插件在所有版本(截至并包括 2.4.20)中,通过 _save_data 函数存在远程代码执行漏洞。原因是对“thisPermalink”字段值验证不足,使攻击者控制的字符串能够到达 _save_data() 中的 call_user_func()。因此,未经身份验证的攻击者可以在服务器上执行代码。利用该漏洞要求目标表单定义一个名称与保留占位符键之一(“thisPermalink”、“entryCounter”或“submission_link”)匹配的字段,因为 check_if_placeholders_changed() 只处理存在于表单 field_type_map 中的 POST 键。

查看原始信源

English