PT-2024-35729 · WordPress · Edd Builder+6

·

CVE-2024-5335

·

Publicado

2024-08-21

·

Atualizado

2026-04-08

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Versões até 1.6.4 dos plug-ins Ultimate Store Kit Elementor Addons, Woocommerce Builder, EDD Builder, Elementor Store Builder, Product Grid, Product Table e Woocommerce Slider
Descrição
O problema diz respeito à injeção de objeto PHP por meio da desserialização de entradas não confiáveis através do cookie ultimate store kit compare products. Isso permite que um invasor não autenticado injete um objeto PHP. Não há cadeia POP presente no plugin vulnerável, mas se houver uma por meio de um plugin ou tema adicional, isso poderia permitir que o invasor exclua arquivos arbitrários, recupere dados confidenciais ou execute código.
Recomendações
Para versões até 1.6.4, atualize para uma versão superior à 1.6.4 para resolver o problema.
Como solução temporária, considere restringir o acesso ao cookie ultimate store kit compare products para minimizar o risco de exploração.

Correção

RCE

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-5335

Produtos afetados

Edd Builder
Elementor Store Builder
Product Grid
Product Table
Ultimate Store Kit Elementor Addons
Woocommerce Builder
Woocommerce Slider