PT-2024-38758 · Unknown · Edd Builder+6

·

CVE-2024-8030

·

Publicado

2024-08-27

·

Atualizado

2026-04-08

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas:
The Ultimate Store Kit Elementor Addons, Woocommerce Builder, EDD Builder, Elementor Store Builder, Product Grid, Product Table e o plugin Woocommerce Slider, em versões até e incluindo a 2.0.3
Descrição:
O problema está relacionado à injeção de objeto PHP por meio da desserialização de entradas não confiáveis através do cookie ultimate store kit wishlist. Isso permite que um invasor não autenticado injete um objeto PHP. Se houver uma cadeia POP por meio de um plugin ou tema adicional instalado no sistema alvo, isso poderia permitir que o invasor exclua arquivos arbitrários, recupere dados confidenciais ou execute código.
Recomendações:
Para versões até e incluindo a 2.0.3, atualize para uma versão mais recente para corrigir a vulnerabilidade. Como solução temporária, considere restringir o acesso ao cookie ultimate store kit wishlist para minimizar o risco de exploração. Além disso, certifique-se de que não haja nenhuma cadeia POP em nenhum plugin ou tema instalado para evitar novas explorações.

Correção

RCE

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-8030

Produtos afetados

Edd Builder
Elementor Store Builder
Product Grid
Product Table
Bdthemes Ultimate Store Kit Elementor Addons
Woocommerce Builder
Woocommerce Slider Plugin