CVE-2024-10942
El plugin All-in-One WP Migration and Backup en versión 7.89 y anteriores contiene una vulnerabilidad de inyección de objetos PHP en la función 'replace_serialized_values' que procesa datos serializados no confiables sin validación adecuada. Los atacantes no autenticados pueden inyectar objetos PHP maliciosos durante el proceso de exportación y restauración de copias de seguridad. Aunque el plugin en sí carece de una cadena de gadgets conocida para ejecución de código, la presencia de código vulnerable en otros plugins o temas instalados podría aprovecharse para lograr la eliminación de archivos arbitrarios, la divulgación de información sensible o la ejecución remota de código. La vulnerabilidad requiere que un administrador exporte y restaure una copia de seguridad para ser activada.
Basado en datos públicos de CVE (MITRE/NVD).