CVE-2024-3054
El plugin WPvivid Backup & Migration para WordPress tiene una vulnerabilidad de deserialización PHAR que afecta versiones hasta la 0.9.99, donde la acción wpvividstg_get_custom_exclude_path_free no valida adecuadamente el parámetro tree_node[node][id], permitiendo a administradores autenticados instanciar objetos PHP arbitrarios a través de envoltorios PHAR. Aunque el plugin en sí carece de una cadena de gadgets para ejecución de código, la presencia de una en otros plugins o temas instalados podría permitir a atacantes eliminar archivos, acceder a información sensible o ejecutar código arbitrario.
Basado en datos públicos de CVE (MITRE/NVD).