Плагин Remote API WordPress до версии 0.2 не аутентифицирует запрос перед десериализацией вводимых пользователем данных, что позволяет неаутентифицированным злоумышленникам внедрять произвольные объекты PHP, что может привести к удаленному выполнению кода, когда подходящая цепочка гаджетов присутствует через другой установленный плагин WordPress Remote API до версии 0.2.
Показать оригинальное описание (EN)
The Remote API WordPress plugin through 0.2 does not authenticate a request before deserializing user-supplied input, allowing unauthenticated attackers to inject arbitrary PHP objects, which can lead to remote code execution when a suitable gadget chain is present through another installed Remote API WordPress plugin through 0.2.
Характеристики атаки
Последствия
Строка CVSS v3.1