CVE-2023-6933
Better Search Replace <= 1.4.4 - Iniezione di oggetti PHP non autenticata
- Pubblicato
- 5 feb 2024
- Aggiornato
- 8 apr 2026
- Assegnazione CNA
- Wordfence
- Evidenza osservata
- 6 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAlto · prossimi 30 giorni
- Percentile
- 99,3%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Il plugin Better Search Replace per WordPress è vulnerabile all'Iniezione di Oggetti PHP in tutte le versioni fino alla 1.4.4 inclusa, tramite la deserializzazione di input non attendibili. Ciò consente ad attaccanti non autenticati di iniettare un Oggetto PHP. Nel plugin vulnerabile non è presente alcuna catena POP. Se una catena POP è presente tramite un plugin o un tema aggiuntivo installato sul sistema di destinazione, potrebbe consentire all'attaccante di eliminare file arbitrari, recuperare dati sensibili o eseguire codice.
Fonti
2Laboratorio pratico per CVE-2023-6933, una vulnerabilità di PHP Object Injection nel plugin WordPress Better Search Replace, con deployment Docker, template nuclei e script di exploit per ricerca e formazione sulla sicurezza.
- CVE-2023-6933Exploit
Introduzione alla vulnerabilità CVE-2023-6933
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.