PT-2024-38753 · Php+2 · Php+2

·

CVE-2024-8016

·

Publicado

2024-08-30

·

Atualizado

2026-04-08

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas:
O plugin Events Calendar Pro para o WordPress, até a versão 7.0.2, inclusive
Descrição:
O problema está relacionado à injeção de objeto PHP por meio da desserialização de entradas não confiáveis do parâmetro filters nos widgets. Isso permite que invasores autenticados com acesso de nível de administrador ou superior injetem um objeto PHP, e a presença de uma cadeia POP possibilita a execução remota de código. Em certas configurações, especialmente quando instalado com o Elementor, usuários com acesso de nível de colaborador ou superior também podem explorar essa vulnerabilidade.
Recomendações:
Para versões até a 7.0.2, inclusive, atualize para uma versão posterior à 7.0.2 para resolver o problema.
Como solução temporária, considere restringir o acesso ao parâmetro filters nos widgets para minimizar o risco de exploração.
Restringir o acesso de nível de administrador e de colaborador também pode ajudar a mitigar o risco até que um patch seja aplicado.

Correção

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-8016

Produtos afetados

Elementor
Php
The Events Calendar