Sceawere

Vulnerability Detail

CVE-2026-4703UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV

WS Form LITE Object Injection

Vulnerability Metadata

Severity
Critical
Score / CVSS
9.8
Creation Date
3h ago
Vendor
westguard
Product
WS Form LITE – Drag & Drop Contact Form Builder
Attack Type
CWE-502 Deserialization of Untrusted Data
Vector String
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Attack Complexity
LOW

Narrative and Response

Description

The WS Form LITE – Drag & Drop Contact Form Builder plugin for WordPress is vulnerable to PHP Object Injection in all versions up to, and including, 1.10.80 via deserialization of untrusted input from form submission meta values. This makes it possible for unauthenticated attackers to inject a PHP Object. No known POP chain is present in the vulnerable software, which means this vulnerability has no impact unless another plugin or theme containing a POP chain is installed on the site. If a POP chain is present via an additional plugin or theme installed on the target system, it may allow the attacker to perform actions like delete arbitrary files, retrieve sensitive data, or execute code depending on the POP chain present.

Executive Summary

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Executive Summary Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Technical Details

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Detailed Technical Analysis Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Mitigations

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Remediation & Mitigations Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

References

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Intelligence References Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Additional Metadata

{
  "score": "9.8",
  "pubDate": "2026-08-22T16:16:29.497Z",
  "pubdate": "2026-08-22T16:16:29.497Z",
  "executiveSummary": "An unauthenticated PHP Object Injection vulnerability exists in the WS Form LITE – Drag & Drop Contact Form Builder plugin for WordPress in all versions up to, and including, 1.10.80.\nThe vulnerability arises from the insecure deserialization of untrusted input originating from form submission meta values.\nWhile the vulnerable software lacks a native Property-Oriented Programming (POP) chain, the presence of a compatible POP chain within a separate, co-installed plugin or theme enables attackers to leverage this flaw.\nDepending on the capabilities of the available POP chain, successful exploitation can lead to severe security implications including arbitrary file deletion, sensitive data retrieval, or remote code execution.\nAttackers do not require authentication to exploit this vulnerability, relying instead on network exposure to supply maliciously crafted serialized data via form submission parameters.\nRisk mitigation requires identifying and patching vulnerable components, restricting the execution of untrusted deserialization routines, and ensuring that dependent themes and plugins are thoroughly audited for hazardous gadget chains.",
  "technicalDetails": "The root cause of the vulnerability is the unsafe processing and deserialization of untrusted input derived from form submission meta values within the WS Form LITE – Drag & Drop Contact Form Builder plugin.\nAffected versions comprise all iterations of the plugin up to, and including, version 1.10.80.\nThe flaw can be triggered by unauthenticated threat actors over the network without requiring any prior privileges or specific user interaction.\nThe attack flow proceeds as follows: an attacker crafts a malicious serialized PHP object payload and submits it through form submission meta values handled by the vulnerable plugin.\nUpon ingestion, the vulnerable component passes the untrusted input directly into a PHP deserialization function without proper sanitization or validation.\nBecause the WS Form LITE – Drag & Drop Contact Form Builder plugin does not contain an internal Property-Oriented Programming (POP) chain, the immediate impact of the raw deserialization call is inert in isolation.\nHowever, if the target WordPress environment contains an additional plugin or theme that harbors classes with magic methods such as __wakeup() or __destruct() that can be chained together, the PHP runtime will instantiate these objects.\nPost-exploitation impact is entirely contingent upon the specific gadget chain available in the broader application ecosystem; it may allow the attacker to execute arbitrary system commands, delete arbitrary files from the filesystem, or read sensitive application data."
}
CVE-2026-4703: WS Form LITE Object Injection (CRITICAL Severity, CVSS: 9.8) - Sceawere