O plug-in PGS Core para WordPress é vulnerável a injeção de objetos PHP em todas as versões até, e incluindo, 5.8.0 via deserialização de entrada não confiável na função 'import_ header'. Isto torna possível que os atacantes não autênticos injetem um objeto PHP. Não há nenhuma cadeia POP conhecida presente no software vulnerável. Se uma cadeia POP estiver presente através de um plug- in adicional ou tema instalado no sistema de alvo, ele poderá permitir que o atacante exclua arquivos arbitrários, recupere dados sensíveis ou execute código. O registro de base de dados de vulnerabilidade nacional CVE- 2025 - 0855 foi publicado em 2025 - 05 - 06 T 23: 15: 50.350 Z e última modificação em 2026 - 06 - 17 T 08: 27: 15.840 Z. O estado registrado é Diferido.

métricas de vulnerabilidade gravadas: CVSS 3.1, pontuação de base 9.8, gravidade CRÍTICA, vetor CVSS: 3.1 /AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, pontuação de exploração 3.9, pontuação de impacto 5.9; CVSS. Classificações de fraqueza associadas: CWE- 502.

O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.