PT-2024-38753 · Php+2 · Php+2
CVSS v3.1
9.1
Crítica
| Vetor | AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas:
O plugin Events Calendar Pro para o WordPress, até a versão 7.0.2, inclusive
Descrição:
O problema está relacionado à injeção de objeto PHP por meio da desserialização de entradas não confiáveis do parâmetro
filters nos widgets. Isso permite que invasores autenticados com acesso de nível de administrador ou superior injetem um objeto PHP, e a presença de uma cadeia POP possibilita a execução remota de código. Em certas configurações, especialmente quando instalado com o Elementor, usuários com acesso de nível de colaborador ou superior também podem explorar essa vulnerabilidade.Recomendações:
Para versões até a 7.0.2, inclusive, atualize para uma versão posterior à 7.0.2 para resolver o problema.
Como solução temporária, considere restringir o acesso ao parâmetro
filters nos widgets para minimizar o risco de exploração.Restringir o acesso de nível de administrador e de colaborador também pode ajudar a mitigar o risco até que um patch seja aplicado.
Correção
Deserialization of Untrusted Data
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Elementor
Php
The Events Calendar