PT-2026-47065 · WordPress · Admin Columns
CVE-2026-7654
·
Publicado
2026-06-05
·
Atualizado
2026-06-14
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Admin Columns versões anteriores a 7.0.19
Description
O plugin está sujeito a PHP Object Injection, que pode levar à Execução Remota de Código. Isso ocorre porque a função
get ids from string() na classe IdsToCollection utiliza unserialize() sem restringir allowed classes ao processar valores de meta de postagens. Atacantes autenticados com nível de acesso de Colaborador (Contributor) ou superior podem injetar um objeto PHP serializado em um campo de meta personalizado de uma postagem. Ao explorar uma cadeia de POP gadgets incluída—uma sequência de trechos de código existentes que podem ser encadeados durante a desserialização—o atacante pode executar código arbitrário como o usuário do servidor web.Recommendations
Atualize para uma versão posterior a 7.0.18.
Como medida paliativa temporária, restrinja o acesso aos campos de meta personalizados de postagens para usuários com permissões de Colaborador para evitar a injeção de objetos serializados na função
get ids from string().Correção
RCE
Deserialization of Untrusted Data
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Admin Columns