Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en un wrapper PHAR en el plugin String Locator para WordPress (CVE-2022-2434)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-502 Deserialización de datos no confiables
Fecha de publicación:
06/09/2022
Última modificación:
05/05/2025

Descripción

El plugin String Locator para WordPress es vulnerable a la deserialización de entradas no confiables por medio del parámetro "string-locator-path" en versiones hasta 2.5.0 incluyéndola. Esto hace posible que los usuarios no autenticados llamen a archivos usando un wrapper PHAR, concedido que pueden engañar a un administrador del sitio para llevar a cabo una acción como hacer clic en un enlace, que de serializará y llamará a Objetos PHP arbitrarios que pueden ser usados para llevar a cabo una variedad de acciones maliciosas concedidas una cadena POP también está presente. También requiere que el atacante tenga éxito en subir un archivo con la carga útil serializada.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:instawp:string_locator:*:*:*:*:*:wordpress:*:* 2.5.0 (incluyendo)