Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la función run_action del plugin de Facebook para WordPress (CVE-2021-24217)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-502 Deserialización de datos no confiables
Fecha de publicación:
12/04/2021
Última modificación:
20/04/2021

Descripción

La función run_action del plugin de Facebook para WordPress versiones anteriores a 3.0.0, deserializa unos datos suministrados por el usuario, haciendo posible que sean suministrados objetos PHP creando una vulnerabilidad de Inyección de Objetos. También había un método mágico usable en el plugin que podía ser usado para lograr una ejecución de código remota

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:facebook:facebook:*:*:*:*:*:wordpress:*:* 3.0.0 (excluyendo)