GiveWP – Plugin per Donazioni e Piattaforma di Fundraising <= 3.14.1 - Iniezione di Oggetti PHP non Autenticata con Possibile Esecuzione Remota di Codice

Una grave vulnerabilità di sicurezza (CVE-2024-5932, CVSS 10.0) è stata individuata nel plugin WordPress GiveWP, che fornisce funzionalità di donazione e raccolta fondi su oltre 100.000 siti web. Questo difetto consente l’esecuzione remota di codice (RCE) da parte di utenti non autenticati, potenzialmente offrendo agli aggressori il pieno controllo dei siti coinvolti.

Prodotto give
Data 2024-08-26 07:22:42

Riassunto tecnico

Il plugin GiveWP – Donation Plugin and Fundraising Platform per WordPress risulta vulnerabile a una Iniezione di Oggetti PHP in tutte le versioni fino alla 3.14.1 inclusa, tramite la deserializzazione di input non attendibile ricevuto dal parametro give_title. Questo permette ad aggressori non autenticati di iniettare un oggetto PHP. La presenza aggiuntiva di una catena POP consente agli aggressori sia di eseguire codice da remoto sia di eliminare file arbitrari.

Raccomandazioni

Aggiornare alle versioni più recenti disponibili.

Vuoi garantire la massima sicurezza informatica alla tua azienda? ISGroup SRL è qui per aiutarti con soluzioni di cyber security su misura per la tua azienda.

Vuoi che gestiamo tutto noi per te? Il servizi di Virtual CISO e di gestione delle vulnerabilità sono perfetti per la tua organizzazione.

Hai già le idee chiare su quello che ti serve? Esplora i nostri servizi di:

E molto altro. Proteggi la tua azienda con i migliori esperti di cybersecurity!