Description
php_zip.c in the zip extension in PHP before 5.5.37, 5.6.x before 5.6.23, and 7.x before 7.0.8 improperly interacts with the unserialize implementation and garbage collection, which allows remote attackers to execute arbitrary code or cause a denial of service (use-after-free and application crash) via crafted serialized data containing a ZipArchive object.
Remediation
References
Related Vulnerabilities
SharePoint Origin Validation Error Vulnerability (CVE-2020-16951)
WordPress Plugin EZP Coming Soon Page Cross-Site Scripting (1.0.0)
Next.js Missing Origin Validation in WebSockets Vulnerability (CVE-2025-48068)
WordPress Plugin ZTR Zeumic Work Timer Multiple Unspecified Vulnerabilities (1.0.6)
WordPress Plugin Customer Reviews for WooCommerce Cross-Site Scripting (5.16.0)