CVE-2025-64353
La extensión Polylang para WordPress es vulnerable a inyección de objetos PHP en todas las versiones hasta y incluyendo la 3.7.3 mediante deserialización de entrada no confiable. Esto permite que los atacantes autenticados, con acceso al nivel de Contribuidor y superior, inyecten un objeto PHP. No se conoce ninguna cadena POP presente en el software vulnerable, lo que significa que esta vulnerabilidad no tiene impacto a menos que otra extensión o tema contenga una cadena POP esté instalada en el sitio. Si una cadena POP está presente mediante una extensión o tema adicional instalado en el sistema objetivo, puede permitir al atacante realizar acciones como eliminar archivos arbitrarios, recuperar datos sensibles o ejecutar código dependiendo de la cadena POP presente.
Traducción automática del texto original de la fuente. Ver original
Fuente: Wordfence