PT-2025-1920 · WordPress · The Coupon X: Discount Pop Up

·

CVE-2024-12627

·

Publicado

2025-01-11

·

Atualizado

2025-01-16

CVSS v3.1

7.5

Alta

VetorAV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas O plugin Coupon X: Discount Pop Up, Promo Code Pop Ups, Announcement Pop Up, WooCommerce Popups para WordPress, versões até a 1.3.5 inclusive.
Descrição O problema está relacionado à Injeção de Objetos PHP via desserialização de entrada não confiável do conteúdo do post passada para a ação AJAX capture email. Isso permite que atacantes autenticados com acesso de nível de Contribuidor ou superior injetem um Objeto PHP. Nenhuma cadeia POP conhecida está presente no software vulnerável, mas se uma cadeia POP estiver presente por meio de um plugin ou tema adicional, isso poderia permitir ao atacante excluir arquivos arbitrários, obter dados sensíveis ou executar código.
Recomendações Para versões até a 1.3.5 inclusive, atualize para uma versão que corrija o problema de Injeção de Objetos PHP. Como medida paliativa temporária, considere restringir o acesso à ação AJAX capture email até que um patch esteja disponível. Restrinja acessos de nível de Contribuidor ou superior para minimizar o risco de exploração.

Correção

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-12627

Produtos afetados

The Coupon X: Discount Pop Up