PT-2025-11168 · WordPress · All-In-One Wp Migration/Backup
Craig Smith
+1
·
Publicado
2025-03-13
·
Atualizado
2025-03-18
·
CVE-2024-10942
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas:
Plugin All-in-One WP Migration and Backup para WordPress, versões até a 7.89, inclusive
Descrição:
A vulnerabilidade permite que atacantes não autenticados injetem um Objeto PHP por meio da desserialização de entrada não confiável na função
replace serialized values. Se uma cadeia POP estiver presente, possivelmente por meio de um plugin ou tema adicional, isso poderia permitir ao atacante excluir arquivos arbitrários, recuperar dados sensíveis ou executar código. O exploit pode ser desencadeado quando um administrador exporta e restaura um backup.Recomendações:
Para versões até a 7.89, inclusive, atualize para uma versão que corrija a vulnerabilidade de Injeção de Objeto PHP para prevenir a exploração.
Como medida temporária, considere restringir o acesso à função
replace serialized values até que uma correção esteja disponível.Correção
Deserialization of Untrusted Data
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
All-In-One Wp Migration/Backup