CVE-2024-12877
GiveWP – 寄付プラグインおよびファンドレイジングプラットフォーム <= 3.19.2 - 未認証のPHPオブジェクトインジェクション
- 公開済み
- 2025/01/11
- 更新済み
- 2026/04/08
- CNA の割り当て
- Wordfence
- 観察された証拠
- 2026/08/08
プライマリ CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H低 · 今後 30 日間
- パーセンタイル
- 67.8%
- モデルの日付
- 2026/09/21
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
概要
# GiveWP – Donation Plugin and Fundraising Platform プラグインの脆弱性 WordPress用プラグイン「GiveWP – Donation Plugin and Fundraising Platform」は、バージョン3.19.2以前の全バージョンにおいて、寄付フォームの「firstName」などの信頼できない入力の非直列化(deserialization)を通じて、PHPオブジェクトインジェクションに対して脆弱です。これにより、認証されていない攻撃者がPHPオブジェクトを注入することが可能になります。さらにPOPチェーンが存在する場合、攻撃者はサーバー上の任意のファイルを削除でき、リモートコード実行が可能になります。なお、この脆弱性は3.19.3で部分的にしか修正されておらず、完全な修正は3.19.4までリリースされませんでした。ただし、別のCNAがバージョン3.19.3に対して別のCVEを割り当てているため、本脆弱性は3.19.2以前に影響するものとして扱います。当方は、今後の非直列化の脆弱性を防ぐため、ベンダーにJSONエンコーディングの使用を推奨しました。
ソース
2- CVE-2024-12877エクスプロイト
GiveWP – 寄付プラグインおよびファンドレイジングプラットフォーム <= 3.19.2 - 未認証のPHPオブジェクトインジェクション
GiveWP WordPressプラグインのPHPオブジェクトインジェクション(CVE-2024-12877)に関する教育用エクスプロイトデモです。根本原因分析、正規表現バイパス技術、安全なエクスプロイト実践方法が含まれます。
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。