CVE-2024-11465
El plugin Custom Product Tabs for WooCommerce es susceptible a inyección de objetos PHP a través de deserialización de datos no verificados en el campo de meta post 'yikes_woo_products_tabs' en versiones 1.8.5 y anteriores. Los usuarios autenticados con privilegios de Gerente de Tienda o superiores pueden inyectar objetos PHP maliciosos, aunque la explotación depende de que exista una cadena POP disponible desde otro plugin o tema en el sistema. Si tal cadena existe, un atacante podría ejecutar código arbitrario, acceder a información sensible o remover archivos del servidor. La vulnerabilidad fue resuelta en la versión 1.8.6.
Basado en datos públicos de CVE (MITRE/NVD).