## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-XXCONI-CVE-2026-3296
# CVE-2026-3296
CVE-2026-3296 è una vulnerabilità critica di PHP Object Injection non autenticata (CVSS 9.8) nel plugin WordPress Everest Forms.
# CVE-2026-3296 — Scanner per PHP Object Injection in Everest Forms
> **Plugin:** Everest Forms – Modulo di contatto, modulo di pagamento, quiz, sondaggio e builder di moduli personalizzati **Slug del plugin:** `everest-forms` **CVE ID:** CVE-2026-3296 **Punteggio CVSS:** 9.8 (Critico) **Vettore CVSS:** `CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H` **Tipo di vulnerabilità :** PHP Object Injection non autenticato → RCE **Versioni interessate:** <= 3.4.3 **Versione con patch:** 3.4.4 **Data di pubblicazione:** 7 aprile 2026 **Ricercatore:** 0xsabre — Mobikwik / Wordfence
* * *
## 📌 Informazioni sulla vulnerabilitÃ
Il plugin Everest Forms chiama la funzione nativa `unserialize()` di PHP **senza** il parametro quando visualizza i metadati delle voci del form nel pannello di amministrazione.