Plugin WS Form LITE obsahuje kritickou zranitelnost typu PHP Object Injection. Plugin při zpracování metadat odeslaného formuláře deserializuje nedůvěryhodný uživatelský vstup. Díky tomu může neautentizovaný útočník vložit do aplikace vlastní PHP objekt. Wordfence jako CNA hodnotí zranitelnost CVSS 9,8/10 – Critical.
Důležitá je však podmínka exploitace. V samotném WS Form LITE není známý použitelný POP chain, takže instalace pouze tohoto pluginu neposkytuje útočníkovi přímou cestu k RCE. Pokud je ale na stejném webu nainstalovaný jiný plugin nebo šablona obsahující vhodný POP chain, může útočník podle konkrétního řetězce dosáhnout například čtení citlivých dat, mazání libovolných souborů nebo spuštění vlastního kódu na serveru.
NVD eviduje jako postižené všechny verze WS Form LITE do 1.10.80 včetně. Oprava je doložena změnou ve WordPress SVN, na kterou odkazuje přímo záznam NVD.
Doporučení je okamžitě aktualizovat WS Form LITE na verzi novější než 1.10.80. Vzhledem k tomu, že skutečný dopad závisí na kombinaci s ostatními pluginy a šablonou, nedoporučoval bych riziko podceňovat jen proto, že WS Form samotný POP chain neobsahuje. Na běžném WordPress webu s desítkami pluginů může potřebný gadget chain poskytovat jiná komponenta.
U webů, které provozovaly WS Form LITE ≤ 1.10.80 a mají veřejně dostupné formuláře, je vhodné také prověřit podezřelé formulářové požadavky, změny souborů, neznámé PHP soubory a další známky kompromitace.
