CVE-2024-12877
GiveWP – 捐赠插件与筹款平台 <= 3.19.2 - 未认证的 PHP 对象注入
- 已发布
- 2025年1月11日
- 已更新
- 2026年4月8日
- 分配 CNA
- Wordfence
- 观察到的证据
- 2026年8月8日
初级CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H低 · 未来 30 天
- 百分位
- 67.8%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
GiveWP – Donation Plugin and Fundraising Platform 插件(WordPress)在所有版本(包括 3.19.2)中均存在 PHP 对象注入漏洞,该漏洞源于对捐赠表单中如 'firstName' 等不可信输入的反序列化处理。这使得未认证的攻击者能够注入 PHP 对象。此外,由于存在 POP 链,攻击者可以删除服务器上的任意文件,从而实现远程代码执行。请注意,该漏洞在 3.19.3 中仅被部分修复,直到 3.19.4 才发布了完全充分的补丁。然而,另一个 CNA 为 3.19.3 版本分配了另一个 CVE,因此我们将此漏洞视为影响 3.19.2 及更早版本。我们已建议供应商使用 JSON 编码,以防止出现任何进一步的反序列化漏洞。
来源
2- CVE-2024-12877漏洞利用
GiveWP – 捐赠插件与筹款平台 <= 3.19.2 - 未认证 PHP 对象注入
Educational CVE-2024-12877 exploit demo for PHP Object Injection in GiveWP WordPress plugin. Includes root cause analysis, regex bypass techniques, and safe exploitation practices. CVE-2024-12877 漏洞利用演示,针对 GiveWP WordPress 插件中的 PHP 对象注入。包含根本原因分析、正则表达式绕过技术以及安全利用实践。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。