CVE-2022-3342
El plugin Jetpack CRM anterior a la versión 5.4.0 contiene una vulnerabilidad de deserialización PHAR en la función 'zeroBSCRM_CSVImporterLitehtml_app' que acepta entrada del usuario a través del parámetro 'zbscrmcsvimpf'. Aunque la función incluye un paso de verificación de nonce, la verificación falla silenciosamente sin detener la ejecución, permitiendo que una operación 'file_exists' continúe con valores controlados por el atacante incluyendo rutas de archivos phar://, lo que desencadena una deserialización de objetos no intencional. Un atacante no autenticado puede explotar esto cargando un archivo phar malicioso y convenciendo a un administrador de que interactúe con un enlace especialmente elaborado, permitiendo inyección arbitraria de objetos en el sitio.
Basado en datos públicos de CVE (MITRE/NVD).