Exploitation active d'une RCE critique dans le plugin WordPress Kali Forms (10 000+ sites)
đïž Contexte Source : The Cyber Express, publiĂ© le 14 avril 2026. Lâarticle couvre la divulgation et lâexploitation active dâune vulnĂ©rabilitĂ© critique de type Remote Code Execution (RCE) affectant le plugin WordPress Kali Forms (constructeur de formulaires drag-and-drop), installĂ© sur plus de 10 000 sites actifs. đ Nature de la vulnĂ©rabilitĂ© La faille rĂ©side dans le flux form_process et la fonction prepare_post_data(), qui accepte des donnĂ©es contrĂŽlĂ©es par lâattaquant sans validation ni liste blanche. Ces donnĂ©es sont injectĂ©es dans des placeholders internes ({entryCounter}, {thisPermalink}), puis transmises Ă la mĂ©thode _save_data() oĂč elles sont exĂ©cutĂ©es via call_user_func(). ...