CVE-2025-52737
El plugin Store Locator para WordPress es vulnerable a la Inyección de Objetos PHP en versiones hasta y inclusive 2.2.260 a través de la deserialización de entrada no confiable. Esto permite que los atacantes autenticados, con acceso de nivel contribuidor o superior, inyecten un objeto PHP. No se conocen cadenas POP presentes en el software vulnerable. Si una cadena POP está presente mediante un plugin adicional o tema instalado en el sistema objetivo, podría permitir al atacante eliminar archivos arbitrarios, recuperar datos sensibles o ejecutar código. (POP: Payload Out-of-Place)
Traducción automática del texto original de la fuente. Ver original
Fuente: Wordfence