CVE · High

CVE-2022-3342 — Jetpack CRM – Clients, Leads, Invoices, Billing, Email Marketing, & Automation [zero-bs-crm] < 5.4.0

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2022-3342 Jetpack CRM – Clients, Leads, Invoices, Billing, Email Marketing, & Automation [zero-bs-crm] < 5.4.0 Deserialización de datos no confiables Alta 8,8 < 5.4.0 5.4.0 2023-04-18

CVE-2022-3342

El plugin Jetpack CRM anterior a la versión 5.4.0 contiene una vulnerabilidad de deserialización PHAR en la función 'zeroBSCRM_CSVImporterLitehtml_app' que acepta entrada del usuario a través del parámetro 'zbscrmcsvimpf'. Aunque la función incluye un paso de verificación de nonce, la verificación falla silenciosamente sin detener la ejecución, permitiendo que una operación 'file_exists' continúe con valores controlados por el atacante incluyendo rutas de archivos phar://, lo que desencadena una deserialización de objetos no intencional. Un atacante no autenticado puede explotar esto cargando un archivo phar malicioso y convenciendo a un administrador de que interactúe con un enlace especialmente elaborado, permitiendo inyección arbitraria de objetos en el sitio.

Basado en datos públicos de CVE (MITRE/NVD).

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.