CVE-2022-3357
Smart Slider 3 < 3.5.1.11 - Injection d'objets PHP
- Publié
- 31 oct. 2022
- Mise à jour
- 6 mai 2025
- Attribution de CNA
- WPScan
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 80,0 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
La version antérieure à 3.5.1.11 du plugin WordPress Smart Slider 3 désérialise le contenu d'un fichier importé, ce qui pourrait entraîner des problèmes d'injection d'objets PHP lorsqu'un utilisateur importe (volontairement ou non) un fichier malveillant, et qu'une chaîne de gadgets appropriée est présente sur le site.
Sources
1- CVE-2021-3493_CVE-2022-3357Exploit
Dépôt de recherche avec code source et documentation pour CVE-2021-3493 (élévation de privilèges) et CVE-2022-3357 (RCE), démontrant l'exploitation combinée contre des serveurs WordPress sur Ubuntu avec OverlayFS.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.