CVE · High

CVE-2021-24307 — All in One SEO – AI SEO Plugin to Boost SEO Rankings & Traffic (Schema, Local SEO, Sitemap & SEO Insights) [all-in-one-seo-pack] < 4.1.0.2

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2021-24307 All in One SEO – AI SEO Plugin to Boost SEO Rankings & Traffic (Schema, Local SEO, Sitemap & SEO Insights) [all-in-one-seo-pack] < 4.1.0.2 Deserialización de datos no confiables Alta 8,8 < 4.1.0.2 4.1.0.2 2021-05-09

CVE-2021-24307

El plugin All in One SEO anterior a la versión 4.1.0.2 contiene una vulnerabilidad de ejecución de código que afecta a usuarios autenticados con la capacidad aioseo_tools_settings, típicamente administradores. Cuando los usuarios importan un archivo de configuración de respaldo a través de la sección Herramientas, el plugin deserializa el contenido del archivo .ini sin sanitización adecuada. Al aprovechar la librería Monolog incluida, un atacante puede construir un objeto serializado malicioso que ejecuta comandos arbitrarios del sistema durante el proceso de deserialización. Aunque esto requiere acceso a nivel de administrador, la vulnerabilidad se vuelve particularmente peligrosa en entornos de hosting compartido donde el proveedor de hosting ha deshabilitado las modificaciones directas de archivos a través de la configuración de WordPress.

Basado en datos públicos de CVE (MITRE/NVD).

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.