SeguridadWordPress.es

Recopilación de vulnerabilidades WordPress.

GiveWP – Plugin para donaciones y plataforma de recaudación de fondos <= 3.14.1 – Inyección de Objeto PHP no autenticada para Ejecución Remota de Código

La vulnerabilidad de Deserialización de Datos no Confiables en el plugin GiveWP – Donation Plugin and Fundraising Platform para WordPress pone en riesgo la seguridad de los sitios web que lo utilizan.

La vulnerabilidad de Inyección de Objeto PHP en el plugin GiveWP – Donation Plugin and Fundraising Platform para WordPress en todas las versiones hasta, e incluyendo, la 3.14.1 a través de la deserialización de input no confiable del parámetro ‘give_title’. Esto permite a atacantes no autenticados inyectar un Objeto PHP. La presencia adicional de una cadena POP permite a los atacantes ejecutar código de forma remota, y borrar archivos arbitrarios.
Para mitigar esta vulnerabilidad, se recomienda a los usuarios actualizar a la última versión del plugin GiveWP, en este caso a la versión 3.14.2 o posterior, y monitorear activamente posibles actividades maliciosas en sus sitios web.

Related Article