CVE · High

CVE-2022-3366 — PublishPress Capabilities – User Role Editor, Access Permissions, User Capabilities, Admin Menus [capability-manager-enhanced] < 2.5.2

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2022-3366 PublishPress Capabilities – User Role Editor, Access Permissions, User Capabilities, Admin Menus [capability-manager-enhanced] < 2.5.2 Deserialización de datos no confiables Alta 7,2 < 2.5.2 2.5.2 2022-10-10

CVE-2022-3366

El plugin PublishPress Capabilities anterior a la versión 2.5.2 contiene una vulnerabilidad de inyección de objetos PHP que surge del manejo inadecuado de datos deserializados durante el procesamiento de archivos de importación. Un administrador puede explotar este defecto para inyectar objetos PHP arbitrarios, aunque el plugin en sí carece de una cadena de gadgets para explotación directa. Si otros plugins o temas instalados proporcionan una cadena de gadgets adecuada, un atacante podría aprovechar esta vulnerabilidad para ejecutar código arbitrario, acceder a información confidencial o eliminar archivos del sistema.

Basado en datos públicos de CVE (MITRE/NVD).

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.