CVE-2023-4386, CVE-2023-4402
El plugin Essential Blocks para WordPress versiones hasta 4.2.0 contiene una vulnerabilidad de inyección de objetos PHP en la función get_posts que procesa datos deserializados de una fuente no confiable, permitiendo que usuarios no autenticados inyecten objetos PHP maliciosos. Aunque el plugin en sí carece de una cadena de Property-Oriented Programming necesaria para la explotación directa, un atacante podría aprovechar una cadena POP de otro plugin o tema instalado para lograr resultados peligrosos como la eliminación arbitraria de archivos, acceso no autorizado a información confidencial o ejecución remota de código. Esta vulnerabilidad ha sido resuelta en la versión 4.2.1 y posteriores.
Basado en datos públicos de CVE (MITRE/NVD).