CVE-2024-12877
GiveWP – Plugin per Donazioni e Piattaforma di Raccolta Fondi <= 3.19.2 - Iniezione di Oggetti PHP Non Autenticata
- Pubblicato
- 11 gen 2025
- Aggiornato
- 8 apr 2026
- Assegnazione CNA
- Wordfence
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 67,8%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Il plugin GiveWP – Donation Plugin and Fundraising Platform per WordPress è vulnerabile all'Iniezione di Oggetti PHP in tutte le versioni fino alla 3.19.2 inclusa, tramite la deserializzazione di input non attendibili provenienti dal modulo di donazione come 'firstName'. Ciò consente ad attaccanti non autenticati di iniettare un Oggetto PHP. La presenza aggiuntiva di una catena POP consente agli attaccanti di eliminare file arbitrari sul server, rendendo possibile l'esecuzione remota di codice. Si noti che questa vulnerabilità è stata solo parzialmente corretta nella versione 3.19.3; una patch completamente sufficiente non è stata rilasciata fino alla 3.19.4. Tuttavia, un altro CVE è stato assegnato da un altro CNA per la versione 3.19.3, quindi lasceremo questa vulnerabilità come impattante la 3.19.2 e versioni precedenti. Abbiamo raccomandato al fornitore di utilizzare la codifica JSON per prevenire l'eventuale presenza di ulteriori vulnerabilità di deserializzazione.
Fonti
2- CVE-2024-12877Exploit
GiveWP – Plugin per donazioni e piattaforma di raccolta fondi <= 3.19.2 - Iniezione di oggetti PHP non autenticata
Didattico demo di exploit CVE-2024-12877 per l'iniezione di oggetti PHP nel plugin GiveWP di WordPress. Include analisi della causa principale, tecniche di bypass delle regex e pratiche di sfruttamento sicure.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.