Platform
wordpress
Component
kali-forms
Opgelost in
2.5.4
CVE-2026-3584 beschrijft een Remote Code Execution (RCE) kwetsbaarheid in de Kali Forms plugin voor WordPress. Deze kwetsbaarheid stelt ongeauthenticeerde aanvallers in staat om code uit te voeren op de server. De kwetsbaarheid treedt op in versies van Kali Forms van 0.0.0 tot en met 2.4.9. Een patch is beschikbaar in versie 2.4.10.
Deze RCE kwetsbaarheid is zeer ernstig omdat aanvallers ongeautoriseerd code op de webserver kunnen uitvoeren. Dit kan leiden tot volledige controle over de server, inclusief toegang tot gevoelige gegevens, manipulatie van de website en installatie van malware. De kwetsbaarheid maakt gebruik van een onveilige mapping van gebruikersinvoer naar interne placeholder-waarden, gecombineerd met het gebruik van 'calluserfunc'. Dit stelt aanvallers in staat om willekeurige code uit te voeren. Een succesvolle exploitatie kan resulteren in een compromittering van de gehele WordPress-installatie en de daaraan gekoppelde databases.
Deze kwetsbaarheid is gepubliceerd op 2026-03-20. Er is momenteel geen informatie beschikbaar over actieve exploits in de wildernis, maar de hoge CVSS-score (9.8) en de eenvoud van de exploitatie maken het waarschijnlijk dat deze kwetsbaarheid in de toekomst zal worden misbruikt. Controleer de CISA KEV catalogus voor updates over de status van deze kwetsbaarheid.
WordPress websites utilizing the Kali Forms plugin, particularly those running older versions (0.0.0–2.4.9), are at significant risk. Shared hosting environments are especially vulnerable as they often lack granular control over plugin updates and security configurations. Websites relying on Kali Forms for critical data collection or processing are also at heightened risk.
• wordpress / composer / npm:
grep -r 'call_user_func' /var/www/html/wp-content/plugins/kali-forms/• wordpress / composer / npm:
wp plugin list --status=all | grep 'kali-forms'• wordpress / composer / npm:
wp plugin update kali-forms --all• generic web: Check WordPress plugin directory for Kali Forms version 2.4.9 or earlier.
disclosure
Exploit Status
EPSS
0.29% (52% percentiel)
CISA SSVC
CVSS-vector
De primaire mitigatie is het upgraden van de Kali Forms plugin naar versie 2.4.10 of hoger. Indien een directe upgrade problemen veroorzaakt, overweeg dan een rollback naar een eerdere veilige versie (indien beschikbaar) of het tijdelijk uitschakelen van de plugin. Web Application Firewalls (WAFs) kunnen worden geconfigureerd om verdachte verzoeken naar de 'form_process' functie te blokkeren. Controleer de WordPress-logbestanden op verdachte activiteiten die verband houden met de kwetsbare functie. Na de upgrade, bevestig de correcte werking van de plugin en controleer de WordPress-logbestanden op eventuele fouten.
Update naar versie 2.4.10, of een nieuwere gepatchte versie
Kwetsbaarheidsanalyses en kritieke waarschuwingen direct in uw inbox.
CVE-2026-3584 is a critical Remote Code Execution vulnerability affecting Kali Forms WordPress plugins versions 0.0.0–2.4.9. It allows attackers to execute arbitrary code on the server.
If you are using Kali Forms version 2.4.9 or earlier, you are affected by this vulnerability. Upgrade to version 2.4.10 or later immediately.
The fix is to upgrade the Kali Forms plugin to version 2.4.10 or later. If upgrading is not possible, temporarily disable the plugin.
While no active exploitation campaigns have been publicly confirmed, the vulnerability's severity and ease of exploitation make it a likely target.
Refer to the Kali Forms official website and WordPress plugin repository for the latest advisory and update information.
Upload je dependency-bestand en kom direct te weten of deze en andere CVEs jou raken.
Upload je dependency-bestand en kom direct te weten of deze en andere CVEs jou raken.