CVE-2024-10828
El plugin Advanced Order Export For WooCommerce en la versión 3.5.5 y anteriores contiene una vulnerabilidad de inyección de objetos PHP que ocurre durante las operaciones de exportación de pedidos cuando la configuración "Intentar convertir valores serializados" está activa. Esto permite a atacantes no autenticados inyectar objetos maliciosos a través de la deserialización insegura de datos proporcionados por el usuario. Cuando se combina con una cadena de Property-Oriented Programming disponible dentro de la aplicación, los atacantes pueden aprovechar esta falla para eliminar archivos arbitrarios del servidor web, lo que potencialmente permite la ejecución remota de código mediante la eliminación de archivos críticos como wp-config.php. Esta vulnerabilidad ha sido corregida en la versión 3.5.6.
Basado en datos públicos de CVE (MITRE/NVD).