CVE-2023-6933
Better Search Replace <= 1.4.4 - Injeção de Objeto PHP Não Autenticada
- Publicado
- 5 de fev. de 2024
- Atualizado
- 8 de abr. de 2026
- Atribuindo CNA
- Wordfence
- Evidência observada
- 6 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAlto · próximos 30 dias
- Percentil
- 99,3%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
O plugin Better Search Replace para WordPress é vulnerável a Injeção de Objeto PHP em todas as versões até, e incluindo, a 1.4.4, por meio da desserialização de entrada não confiável. Isso possibilita que atacantes não autenticados injetem um Objeto PHP. Não há cadeia POP presente no plugin vulnerável. Se uma cadeia POP estiver presente por meio de um plugin ou tema adicional instalado no sistema de destino, isso poderá permitir que o atacante exclua arquivos arbitrários, recupere dados sensíveis ou execute código.
Fontes
2Laboratório prático para CVE-2023-6933, uma vulnerabilidade de injeção de objeto PHP no plugin Better Search Replace do WordPress, com implantação Docker, modelo nuclei e scripts de exploração para pesquisa e educação em segurança.
- CVE-2023-6933Exploit
Introdução à Vulnerabilidade CVE-2023-6933
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.