CVE-2024-10942
La extensión de WordPress All-in-One WP Migration y respaldo es vulnerable a la inyección de objetos PHP en todas las versiones hasta, e incluyendo, 7.89 mediante la deserialización de entrada no confiable en la función 'replace_serialized_values'. Esto permite que los atacantes no autenticados inyecten un objeto PHP. No se conoce una cadena POP presente en el software vulnerable. Si una cadena POP está presente a través de un complemento o tema adicional instalado en el sistema objetivo, podría permitir al atacante eliminar archivos arbitrarios, recuperar datos sensibles o ejecutar código. Un administrador debe exportar y restaurar un respaldo para desencadenar la explotación.
Traducción automática del texto original de la fuente. Ver original
Fuente: CVE.org