PT-2024-16666 · WordPress · Migration

·

CVE-2024-10962

·

Publicado

2024-11-14

·

Atualizado

2024-11-15

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Plugin Migration, Backup, Staging – WPvivid para o WordPress, versões até e incluindo a 0.9.107
Descrição
O plugin Migration, Backup, Staging – WPvivid para WordPress está vulnerável à injeção de objeto PHP por meio da desserialização de entradas não confiáveis nas funções replace row data e replace serialize data. Isso permite que invasores não autenticados injetem um objeto PHP. Se uma cadeia POP estiver presente por meio de um plugin ou tema adicional instalado no sistema alvo, isso poderia permitir que o invasor exclua arquivos arbitrários, recupere dados confidenciais ou execute código. Um administrador deve criar um site de teste para acionar a exploração.
Recomendações
Para versões até a 0.9.107, inclusive, atualize para uma versão que corrija a vulnerabilidade de injeção de objeto PHP para evitar possíveis problemas de segurança cibernética.
Como solução temporária, considere restringir o acesso às funções replace row data e replace serialize data até que um patch esteja disponível.

Correção

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-10962

Produtos afetados

Migration