Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2024-12877 — GiveWP – Plugin de donaciones y plataforma de recaudación de fondos <= 3.19.2 - Inyección de objetos PHP no autenticada | Kitploit
Herramientas/GitHubGitHub/randomrobbiebf/cve-2024-12877
Generación de PayloadsAnálisis de VulnerabilidadesAnálisis de CódigoExplotaciónExplotación de Aplicaciones WebSeguridad WebPruebas de Penetración
GitHubrandomrobbiebf/cve-2024-12877

CVE-2024-12877

GiveWP – Plugin de donaciones y plataforma de recaudación de fondos <= 3.19.2 - Inyección de objetos PHP no autenticada

Ver Repositorio
hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2024-12877

GiveWP – Donation Plugin and Fundraising Platform <= 3.19.2 - Inyección de Objetos PHP no Autenticada

Descripción

El plugin GiveWP – Donation Plugin and Fundraising Platform para WordPress es vulnerable a la Inyección de Objetos PHP en todas las versiones hasta la 3.19.2 incluida, mediante la deserialización de entrada no confiable del formulario de donación, como 'firstName'. Esto hace posible que atacantes no autenticados inyecten un Objeto PHP. La presencia adicional de una cadena POP permite a los atacantes eliminar archivos arbitrarios en el servidor, lo que hace posible la ejecución remota de código. Tenga en cuenta que esto solo fue parcheado parcialmente en la 3.19.3; no se publicó un parche totalmente suficiente hasta la 3.19.4. Sin embargo, otra CNA asignó otro CVE para la versión 3.19.3, por lo que dejaremos esto como afectando a la 3.19.2 y anteriores. Hemos recomendado al proveedor usar codificación JSON para prevenir que estén presentes más vulnerabilidades de deserialización.

Detalles

  • Tipo: plugin
  • Slug: give
  • Versión Afectada: 3.19.2
  • Puntuación CVSS: 9.8
  • Clasificación CVSS: Crítica
  • Vector CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • CVE: CVE-2024-12877
  • Estado: Activo

POC

root@kitploit:~
POST /?givewp-route=donate&givewp-route-signature=[SIGNATURE]&givewp-route-signature-id=givewp-donate&givewp-route-signature-expiration=[EXPIRY] HTTP/1.1
Host: kubernetes.docker.internal:8929
Content-Type: application/x-www-form-urlencoded
Content-Length: 163

amount=10&currency=USD&gatewayId=manual&formId=90&company=O:20:"PHP_Object_Injection":0:{}&firstName=O:20:"PHP_Object_Injection":0:{}&[email protected]&donationType=single&donationBirthday=
Descargar herramienta