PT-2026-79744 · WordPress · Ppwp – Password Protect Pages
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
PPWP – Password Protect Pages versões anteriores a 1.9.19
Descrição
O plugin é suscetível a PHP Object Injection, uma condição onde entradas não confiáveis são desserializadas, permitindo que um invasor injete objetos PHP. Este problema ocorre através do parâmetro
post protection roles e pode ser explorado por usuários autenticados com nível de acesso de Colaborador (Contributor) ou superior. O impacto depende da presença de uma POP chain (uma sequência de gadgets usada para alcançar a execução de código ou outras ações maliciosas) em outros plugins ou temas instalados. Se tal cadeia existir, um invasor poderá potencialmente excluir arquivos arbitrários, recuperar dados sensíveis ou executar código.Recomendações
Atualize para uma versão posterior à 1.9.18.
Evite usar o parâmetro
post protection roles até que a atualização seja aplicada.Correção
Deserialization of Untrusted Data
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Ppwp – Password Protect Pages