Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en PHP FormMail Generator (CVE-2016-9483)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-502 Deserialización de datos no confiables
Fecha de publicación:
13/07/2018
Última modificación:
09/10/2019

Descripción

El código PHP generado por PHP FormMail Generator deserializa las entradas no fiables como parte de la función phpfmg_filman_download(). Un atacante remoto no autenticado podría emplear esta vulnerabilidad para inyectar código PHP o emplearla junto con CVE-2016-9484 para realizar ataques de inclusión de archivos locales y obtener archivos desde el servidor.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:jqueryform:php_formmail_generator:-:*:*:*:*:*:*:*