PT-2025-23564 · WordPress · The Ninja Tables
CVSS v3.1
5.6
Média
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:L/A:L |
Nome do Software Vulnerável e Versões Afetadas
O plugin Ninja Tables – Easy Data Table Builder para WordPress, versões até e incluindo a 5.0.18
Descrição
O problema está relacionado à Injeção de Objetos PHP via desserialização de entrada não confiável proveniente do parâmetro
args[callback]. Isso permite que atacantes não autenticados injetem um Objeto PHP. A presença de uma cadeia POP permite que atacantes executem funções arbitrárias, embora o impacto seja limitado, pois apenas funções únicas podem ser chamadas sem parâmetros fornecidos pelo usuário.Recomendações
Para versões até e incluindo a 5.0.18, atualize para uma versão posterior à 5.0.18 para resolver o problema.
Como solução temporária, considere restringir o acesso ao parâmetro
args[callback] para minimizar o risco de exploração.Correção
Deserialization of Untrusted Data
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
The Ninja Tables