CVE-2024-8353
GiveWP – 기부 플러그인 및 모금 플랫폼 <= 3.16.1 - 인증되지 않은 PHP 객체 주입
- 게시됨
- 2024. 9. 28.
- 업데이트됨
- 2026. 4. 8.
- CNA 할당 중
- Wordfence
- 증거 관찰됨
- 2026. 8. 8.
GiveWP – 기부 플러그인 및 모금 플랫폼 <= 3.16.1 - 인증되지 않은 PHP 객체 주입
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H보통 · 다음 30일
EPSS는 통계적 추정치이지 확실성이나 영향의 척도가 아닙니다. 이를 CVSS, KEV 상태, 노출 및 환경과 결합하세요.
WordPress용 GiveWP – Donation Plugin and Fundraising Platform 플러그인은 3.16.1을 포함한 모든 버전에서 'give_title' 및 'card_address'와 같은 여러 매개변수를 통한 신뢰할 수 없는 입력의 역직렬화로 인해 PHP Object Injection에 취약합니다. 이로 인해 인증되지 않은 공격자가 PHP 객체를 주입할 수 있습니다. POP chain이 추가로 존재하면 공격자가 임의의 파일을 삭제하고 원격 코드 실행을 달성할 수 있습니다. 이는 본질적으로 CVE-2024-5932와 동일한 취약점이지만, user_info에 대한 stripslashes_deep의 존재로 인해 is_serialized 검사를 우회할 수 있다는 것이 발견되었습니다. 이 문제는 3.16.1에서 대부분 패치되었지만, 3.16.2에서 추가 보강이 이루어졌습니다.
CVE-2024-5932 GiveWP PHP 객체 주입에 대한 개념 증명
GiveWP PHP 객체 인젝션 익스플로잇
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.