Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en CozyStay y TinySalt para WordPress (CVE-2024-13410)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-502 Deserialización de datos no confiables
Fecha de publicación:
19/03/2025
Última modificación:
19/03/2025

Descripción

Los complementos CozyStay y TinySalt para WordPress son vulnerables a la inyección de objetos PHP en todas las versiones hasta la 1.7.0 incluida, y las versiones hasta la 3.9.0 incluida, respectivamente, mediante la deserialización de entradas no confiables en la función 'ajax_handler'. Esto permite a atacantes no autenticados inyectar un objeto PHP. No existe ninguna cadena POP conocida en el software vulnerable, por lo que esta vulnerabilidad no tiene impacto a menos que se instale en el sitio otro complemento o tema que contenga una cadena POP. Si existe una cadena POP a través de un complemento o tema adicional instalado en el sistema objetivo, el atacante podría realizar acciones como eliminar archivos arbitrarios, recuperar datos confidenciales o ejecutar código, dependiendo de la cadena POP presente.