Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Backup Migration para WordPress (CVE-2024-10932)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-502 Deserialización de datos no confiables
Fecha de publicación:
04/01/2025
Última modificación:
04/01/2025

Descripción

El complemento Backup Migration para WordPress es vulnerable a la inyección de objetos PHP en todas las versiones hasta la 1.4.6 incluida, a través de la deserialización de entradas no confiables en la función 'recursive_unserialize_replace'. Esto hace posible que atacantes no autenticados inyecten un objeto PHP. La presencia adicional de una cadena POP permite a los atacantes eliminar archivos arbitrarios, recuperar datos confidenciales o ejecutar código. Un administrador debe crear un sitio de prueba para activar el exploit.