PT-2025-22341 · WordPress · The Glossary
CVSS v3.1
7.2
Alta
| Vetor | AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
The Glossary by WPPedia – Best Glossary plugin for WordPress versões até a 1.3.0, inclusive
Descrição
O problema está relacionado à Injeção de Objetos PHP via desserialização de entrada não confiável a partir do parâmetro
posttypes. Isso permite que atacantes autenticados com acesso de nível de Administrador ou superior injetem um Objeto PHP. A vulnerabilidade não tem impacto a menos que outro plugin ou tema contendo uma cadeia POP esteja instalado no site. Se uma cadeia POP estiver presente, isso pode permitir que o atacante execute ações como excluir arquivos arbitrários, recuperar dados sensíveis ou executar código.Recomendações
Para versões até a 1.3.0, inclusive, atualize para uma versão que corrija o problema de Injeção de Objetos PHP para prevenir a exploração.
Como medida de contorno temporária, considere restringir o acesso ao parâmetro
posttypes para minimizar o risco de exploração.Exploit
Correção
Deserialization of Untrusted Data
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
The Glossary