PT-2024-6172 · WordPress · Givewp

·

CVE-2024-5932

·

Publicado

2024-08-19

·

Atualizado

2026-09-02

CVSS v3.1

10

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas GiveWP versões anteriores a 3.14.2
Descrição O complemento GiveWP – Donation Plugin and Fundraising Platform para WordPress é afetado por uma falha de Injeção de Objeto PHP. Este problema ocorre devido à desserialização de entradas não confiáveis fornecidas através do parâmetro give title dentro da função give process donation form(). Atacantes não autenticados podem explorar isso para injetar um Objeto PHP e utilizar uma cadeia POP (Property Oriented Programming)—uma técnica usada para executar uma sequência de trechos de código existentes (gadgets) dentro de um aplicativo—para alcançar a execução remota de código ou excluir arquivos arbitrários no servidor. Em alguns casos, a exclusão de arquivos específicos pode permitir que um atacante redefina as configurações do site e, potencialmente, assuma o controle total do website. Estima-se que mais de 100.000 sites WordPress estejam afetados em todo o mundo.
Recomendações Atualize o plugin para a versão 3.14.2 ou superior. Como medida paliativa temporária, restrinja ou evite o uso do parâmetro give title em formulários de doação até que a atualização seja aplicada.

Exploit

Correção

DoS

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2024-07092
CVE-2024-5932

Produtos afetados

Givewp