Vulnerabilidad en tagDiv Composer para WordPress (CVE-2024-13645)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-94
Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
04/04/2025
Última modificación:
15/04/2026
Descripción
El complemento tagDiv Composer para WordPress es vulnerable a la instanciación de objetos PHP en todas las versiones hasta la 5.3 incluida, mediante el parámetro module. Esto permite a atacantes no autenticados instanciar un objeto PHP. No se conoce ninguna cadena POP presente en el software vulnerable, por lo que esta vulnerabilidad no tiene impacto a menos que se instale en el sitio otro complemento o tema que contenga una cadena POP. Si una cadena POP está presente a través de un complemento o tema adicional instalado en el sistema objetivo, puede permitir al atacante realizar acciones como eliminar archivos arbitrarios, recuperar datos confidenciales o ejecutar código, dependiendo de la cadena POP presente.
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA



