WP Clinic
Entrar Registrarse

CVE · High

CVE-2024-13889 — WordPress Importer [wordpress-importer] < 0.8.4

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2024-13889 WordPress Importer [wordpress-importer] < 0.8.4 Deserialización de datos no confiables Alta 7,2 < 0.8.4 0.8.4 2025-03-25

CVE-2024-13889

El plugin WordPress Importer de WordPress es vulnerable a PHP Object Injection en todas las versiones hasta y inclusive la 0.8.3 a través de la deserialización de entrada no fiable en la función 'maybe_unserialize'. Esto permite que los atacantes autenticados con acceso de Administrador o superior inyecten un objeto PHP. No se conocen cadenas de POP (PHP Object Pickle) presentes en el software vulnerable, lo que significa que esta vulnerabilidad no tiene impacto a menos que se instale otro plugin o tema que contenga una cadena de POP. Si una cadena de POP está presente mediante la instalación adicional de un plugin o tema en el sistema objetivo, puede permitir al atacante realizar acciones como eliminar archivos arbitrarios, recuperar datos sensibles o ejecutar código dependiendo de la cadena de POP presente.

Traducción automática del texto original de la fuente. Ver original

Fuente: CVE.org

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.