CVE · High

CVE-2023-1549 — Ad Inserter – Ad Manager & AdSense Ads [ad-inserter] < 2.7.27

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2023-1549 Ad Inserter – Ad Manager & AdSense Ads [ad-inserter] < 2.7.27 Deserialización de datos no confiables Alta 7,2 < 2.7.27 2.7.27 2023-04-19

CVE-2023-1549

El plugin Ad Inserter para WordPress hasta la versión 2.7.25 contiene una vulnerabilidad de inyección de objetos PHP en su funcionalidad de importación de configuración, donde la variable $exported_settings se somete a deserialización insegura de datos no confiables. Un usuario autenticado con acceso administrativo puede explotar esto para inyectar objetos PHP arbitrarios, aunque el plugin en sí carece de una cadena de Programación Orientada a Propiedades necesaria para la explotación. Sin embargo, si otros plugins o temas adicionales en la misma instalación de WordPress proporcionan una cadena POP utilizable, un atacante podría aprovechar esta vulnerabilidad para ejecutar código arbitrario, acceder a información sensible o eliminar archivos del servidor.

Basado en datos públicos de CVE (MITRE/NVD).

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.