CVE · High

CVE-2024-3054 — WPvivid — Backup, Migration & Staging [wpvivid-backuprestore] < 0.9.100

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2024-3054 WPvivid — Backup, Migration & Staging [wpvivid-backuprestore] < 0.9.100 Deserialización de datos no confiables Alta 7,2 < 0.9.100 0.9.100 2024-04-11

CVE-2024-3054

El plugin WPvivid Backup & Migration para WordPress tiene una vulnerabilidad de deserialización PHAR que afecta versiones hasta la 0.9.99, donde la acción wpvividstg_get_custom_exclude_path_free no valida adecuadamente el parámetro tree_node[node][id], permitiendo a administradores autenticados instanciar objetos PHP arbitrarios a través de envoltorios PHAR. Aunque el plugin en sí carece de una cadena de gadgets para ejecución de código, la presencia de una en otros plugins o temas instalados podría permitir a atacantes eliminar archivos, acceder a información sensible o ejecutar código arbitrario.

Basado en datos públicos de CVE (MITRE/NVD).

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.