PT-2026-42100 · WordPress · Boost

Os

+1

·

Publicado

2026-05-20

·

Atualizado

2026-05-20

·

CVE-2026-7637

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Boost plugin for WordPress versões anteriores a 2.0.4
Descrição O plugin está sujeito a PHP Object Injection devido à desserialização de entradas não confiáveis. Atacantes remotos não autenticados podem injetar um Objeto PHP ao passar uma string manipulada através do cookie STYXKEY-BOOST USER LOCATION. Este problema requer que uma cadeia de Property-Oriented Programming (POP)—uma sequência de gadgets (trechos de código existentes) usados para atingir um objetivo específico—esteja presente em outro plugin ou tema instalado para ter impacto. Se tal cadeia existir, poderá permitir que o atacante execute código, recupere dados sensíveis ou exclua arquivos arbitrários.
Recomendações Atualize para a versão 2.0.4. Como medida paliativa temporária, restrinja ou sanitize o cookie STYXKEY-BOOST USER LOCATION para minimizar o risco de exploração.

Correção

RCE

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-7637

Produtos afetados

Boost