CVE-2024-1792
El plugin CMB2 para WordPress hasta la versión 2.10.1 contiene una vulnerabilidad de inyección de objetos PHP en el campo text_datetime_timestamp_timezone causada por deserialización insegura de datos no confiables. Los usuarios autenticados con permisos de nivel colaborador o superior pueden inyectar objetos PHP maliciosos, aunque la explotación requiere una cadena de gadget de otro plugin o tema instalado. El plugin funciona como un conjunto de herramientas para desarrolladores, y la vulnerabilidad solo se manifiesta cuando una metabox se activa a través de código como functions.php.
Basado en datos públicos de CVE (MITRE/NVD).