PT-2024-15128 · WordPress · Better Search Replace
Mopman
+1
·
Publicado
2024-01-25
·
Atualizado
2025-09-24
·
CVE-2023-6933
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Plugin Better Search Replace para versões do WordPress até a 1.4.4, inclusive
Descrição
A vulnerabilidade está relacionada à injeção de objetos PHP por meio da desserialização de entradas não confiáveis, permitindo que invasores não autenticados injetem um objeto PHP. Se houver uma cadeia POP por meio de um plugin ou tema adicional instalado no sistema alvo, isso poderia permitir que o invasor exclua arquivos arbitrários, recupere dados confidenciais ou execute código. Aproximadamente 1 milhão de sites foram afetados. Mais de 2.500 ataques direcionados a essa vulnerabilidade foram relatados nas últimas 24 horas.
Recomendações
Para versões até a 1.4.4, inclusive, atualize para a versão 1.4.5 para resolver o problema. Como solução temporária, considere restringir o acesso ao plugin para minimizar o risco de exploração. Evite usar o plugin até que o problema seja resolvido.
Exploit
Correção
Deserialization of Untrusted Data
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Better Search Replace