PT-2026-42100 · WordPress · Boost
Os
+1
·
Publicado
2026-05-20
·
Atualizado
2026-05-20
·
CVE-2026-7637
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Boost plugin for WordPress versões anteriores a 2.0.4
Descrição
O plugin está sujeito a PHP Object Injection devido à desserialização de entradas não confiáveis. Atacantes remotos não autenticados podem injetar um Objeto PHP ao passar uma string manipulada através do cookie
STYXKEY-BOOST USER LOCATION. Este problema requer que uma cadeia de Property-Oriented Programming (POP)—uma sequência de gadgets (trechos de código existentes) usados para atingir um objetivo específico—esteja presente em outro plugin ou tema instalado para ter impacto. Se tal cadeia existir, poderá permitir que o atacante execute código, recupere dados sensíveis ou exclua arquivos arbitrários.Recomendações
Atualize para a versão 2.0.4.
Como medida paliativa temporária, restrinja ou sanitize o cookie
STYXKEY-BOOST USER LOCATION para minimizar o risco de exploração.Correção
RCE
Deserialization of Untrusted Data
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Boost