CVE-2026-3584

CRITICAL CVSS 3.1: 9,8 EPSS 20.8%
Обновлено 23 марта 2026
WordPress
Параметр Значение
CVSS 9,8 (CRITICAL)
Тип уязвимости CWE-94 (Внедрение кода)
Поставщик WordPress
Публичный эксплойт Нет

Плагин Kali Forms для WordPress уязвим к удаленному выполнению кода во всех версиях до 2.4.9 включительно через функцию form_process. Это связано с тем, что функция prepare_post_data отображает предоставленные пользователем ключи непосредственно во внутреннее хранилище заполнителей в сочетании с использованием call_user_func для этих значений заполнителей. Это позволяет злоумышленникам, не прошедшим проверку подлинности, выполнять код на сервере.

Показать оригинальное описание (EN)

The Kali Forms plugin for WordPress is vulnerable to Remote Code Execution in all versions up to, and including, 2.4.9 via the 'form_process' function. This is due to the 'prepare_post_data' function mapping user-supplied keys directly into internal placeholder storage, combined with the use of 'call_user_func' on these placeholder values. This makes it possible for unauthenticated attackers to execute code on the server.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1