CVE-2024-13889
El plugin WordPress Importer hasta la versión 0.8.3 permite que administradores autenticados inyecten objetos PHP arbitrarios a través de deserialización insegura en la función 'maybe_unserialize'. Aunque el plugin en sí carece de una cadena de gadgets para explotar esta vulnerabilidad, la presencia de una cadena de gadgets adecuada en otro plugin o tema instalado podría permitir a los atacantes eliminar archivos, acceder a información sensible o ejecutar código arbitrario. Esta vulnerabilidad fue corregida en la versión 0.8.4.
Basado en datos públicos de CVE (MITRE/NVD).