PT-2024-16666 · WordPress · Migration
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Plugin Migration, Backup, Staging – WPvivid para o WordPress, versões até e incluindo a 0.9.107
Descrição
O plugin Migration, Backup, Staging – WPvivid para WordPress está vulnerável à injeção de objeto PHP por meio da desserialização de entradas não confiáveis nas funções
replace row data e replace serialize data. Isso permite que invasores não autenticados injetem um objeto PHP. Se uma cadeia POP estiver presente por meio de um plugin ou tema adicional instalado no sistema alvo, isso poderia permitir que o invasor exclua arquivos arbitrários, recupere dados confidenciais ou execute código. Um administrador deve criar um site de teste para acionar a exploração.Recomendações
Para versões até a 0.9.107, inclusive, atualize para uma versão que corrija a vulnerabilidade de injeção de objeto PHP para evitar possíveis problemas de segurança cibernética.
Como solução temporária, considere restringir o acesso às funções
replace row data e replace serialize data até que um patch esteja disponível.Correção
Deserialization of Untrusted Data
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Migration