PT-2026-32599 · WordPress · Smart Post Show

Vilaysone Chanthavong

·

Publicado

2026-04-14

·

Atualizado

2026-04-14

·

CVE-2026-3017

CVSS v3.1

7.2

Alta

VetorAV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
Name of the Vulnerable Software and Affected Versions The Smart Post Show – Post Grid, Post Carousel & Slider, and List Category Posts versões anteriores a 3.0.13
Description O plugin é suscetível a PHP Object Injection devido à desserialização de entradas não confiáveis na função import shortcodes(). Isso permite que atacantes autenticados com acesso de nível Administrador ou superior injetem um Objeto PHP. Este problema requer que uma POP chain (uma sequência de gadgets usada para atingir um objetivo específico durante a desserialização) esteja presente em outro plugin ou tema instalado para ter impacto. Se tal cadeia existir, poderá permitir a exclusão de arquivos arbitrários, a recuperação de dados sensíveis ou a execução de código.
Recommendations Atualize para uma versão posterior a 3.0.12.

Correção

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-3017

Produtos afetados

Smart Post Show