PT-2025-1616 · WordPress · Updraftplus: Wp Backup & Migration Plugin

·

CVE-2024-10957

·

Publicado

2024-12-23

·

Atualizado

2025-01-25

CVSS v2.0

10

Alta

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
Nome do Software Vulnerável e Versões Afetadas UpdraftPlus: Plugin WP Backup & Migration versões 1.23.8 até 1.24.11
Descrição O Plugin UpdraftPlus: WP Backup & Migration para WordPress é vulnerável a Injeção de Objetos PHP via desserialização de entrada não confiável na função recursive unserialized replace. Isso possibilita que atacantes não autenticados injetem um Objeto PHP. Nenhuma cadeia POP conhecida está presente no software vulnerável, o que significa que esta vulnerabilidade não tem impacto, a menos que outro plugin ou tema contendo uma cadeia POP esteja instalado no site. Se uma cadeia POP estiver presente via um plugin ou tema adicional instalado no sistema alvo, isso pode permitir que o atacante realize ações como excluir arquivos arbitrários, recuperar dados sensíveis ou executar código, dependendo da cadeia POP presente. Estima-se que 3 milhões de sites WordPress sejam potencialmente afetados.
Recomendações Para resolver o problema, atualize para a versão 1.24.12 ou posterior. Como solução temporária, considere restringir o acesso à função recursive unserialized replace até que um patch esteja disponível. Além disso, os administradores devem estar cientes de potenciais cadeias POP presentes em outros plugins ou temas que poderiam amplificar o impacto desta vulnerabilidade.

Correção

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-02756
CVE-2024-10957

Produtos afetados

Updraftplus: Wp Backup & Migration Plugin