PT-2025-5989 · WordPress · Wp All Import Pro

Francesco Carlucci

·

Publicado

2025-02-07

·

Atualizado

2025-02-07

·

CVE-2024-9664

CVSS v3.1

7.2

Alta

VetorAV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Versões do WP All Import Pro até e incluindo a 4.9.7
Descrição O plugin WP All Import Pro para WordPress é vulnerável a Injeção de Objeto PHP via desserialização de entrada não confiável de um arquivo de importação. Isso possibilita que atacantes autenticados, com acesso de nível de Administrador ou superior, injetem um Objeto PHP. Nenhuma cadeia POP conhecida está presente no software vulnerável. No entanto, se uma cadeia POP estiver presente por meio de um plugin ou tema adicional instalado no sistema alvo, isso poderia permitir ao atacante excluir arquivos arbitrários, recuperar dados sensíveis ou executar código.
Recomendações Para versões até e incluindo a 4.9.7, atualize para uma versão superior à 4.9.7 para resolver o problema. Como solução temporária, considere restringir o acesso à funcionalidade de importação para minimizar o risco de exploração. Além disso, evite usar arquivos de importação não confiáveis até que o problema seja resolvido.

Correção

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-9664

Produtos afetados

Wp All Import Pro