# Formidable Forms < 6.2 - 未经认证的PHP对象注入
## 漏洞概述
Formidable Forms WordPress插件在6.2版本之前解析用户输入,这可能导致匿名用户在存在合适的gadget时进行PHP对象注入。
## 影响版本
- 6.2版本之前的所有版本
## 漏洞细节
插件在处理用户输入时未对数据进行适当的验证和过滤,允许用户输入被不安全地反序列化。如果系统中存在合适的gadget(即,用于执行恶意操作的代码片段),攻击者就可以利用此漏洞执行PHP对象注入。
## 影响
匿名用户可能利用该漏洞进行PHP对象注入攻击,可能导致执行恶意代码、服务器文件操作等安全问题。
| # | POC 描述 | 源链接 | 神龙链接 |
|---|---|---|---|
| 1 | Formidable Forms <= 6.1.2 - Unauthenticated PHP Object Injection | https://github.com/RandomRobbieBF/CVE-2023-1405 | POC详情 |
暂无评论