PT-2026-32599 · WordPress · Smart Post Show
Vilaysone Chanthavong
·
Publicado
2026-04-14
·
Atualizado
2026-04-14
·
CVE-2026-3017
CVSS v3.1
7.2
Alta
| Vetor | AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H |
Name of the Vulnerable Software and Affected Versions
The Smart Post Show – Post Grid, Post Carousel & Slider, and List Category Posts versões anteriores a 3.0.13
Description
O plugin é suscetível a PHP Object Injection devido à desserialização de entradas não confiáveis na função
import shortcodes(). Isso permite que atacantes autenticados com acesso de nível Administrador ou superior injetem um Objeto PHP. Este problema requer que uma POP chain (uma sequência de gadgets usada para atingir um objetivo específico durante a desserialização) esteja presente em outro plugin ou tema instalado para ter impacto. Se tal cadeia existir, poderá permitir a exclusão de arquivos arbitrários, a recuperação de dados sensíveis ou a execução de código.Recommendations
Atualize para uma versão posterior a 3.0.12.
Correção
Deserialization of Untrusted Data
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Smart Post Show