CVE-2023-1549
El plugin Ad Inserter para WordPress hasta la versión 2.7.25 contiene una vulnerabilidad de inyección de objetos PHP en su funcionalidad de importación de configuración, donde la variable $exported_settings se somete a deserialización insegura de datos no confiables. Un usuario autenticado con acceso administrativo puede explotar esto para inyectar objetos PHP arbitrarios, aunque el plugin en sí carece de una cadena de Programación Orientada a Propiedades necesaria para la explotación. Sin embargo, si otros plugins o temas adicionales en la misma instalación de WordPress proporcionan una cadena POP utilizable, un atacante podría aprovechar esta vulnerabilidad para ejecutar código arbitrario, acceder a información sensible o eliminar archivos del servidor.
Basado en datos públicos de CVE (MITRE/NVD).