Sceawere
Vulnerability Detail
CVE-2026-73397UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV
Youzify Unauthenticated Deserialization Vulnerability
Vulnerability Metadata
- Severity
- Critical
- Score / CVSS
- 9.8
- Creation Date
- 3h ago
- Vendor
- Youzify
- Product
- Youzify
- Attack Type
- CWE-502 Deserialization of Untrusted Data
- Vector String
- CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
- Attack Complexity
- LOW
Narrative and Response
Description
Unauthenticated Deserialization of untrusted data in Youzify <= 1.3.7 versions.
Executive Summary
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Technical Details
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Mitigations
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
References
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Additional Metadata
{
"score": "9.8",
"pubDate": "2026-08-18T15:17:07.103Z",
"pubdate": "2026-08-18T15:17:07.103Z",
"executiveSummary": "An unauthenticated deserialization vulnerability has been identified in Youzify versions 1.3.7 and below. This security flaw involves the insecure handling and processing of untrusted serialized data by the application without proper validation or sanitization prior to unserialization. The vulnerability exposes affected WordPress installations to severe security risks, allowing remote, unauthenticated attackers to supply maliciously crafted payloads. Successful exploitation of this flaw can lead to critical impact scenarios, including potential remote code execution, arbitrary file manipulation, or unauthorized access depending on the application context and environment configuration. The risk implications are exceptionally high due to the lack of authentication requirements, enabling threat actors to compromise vulnerable systems over the network with minimal prerequisite knowledge or interaction. Exploitation requirements are relatively low, as the flaw resides in the input handling mechanisms exposed directly to external network traffic, bypassing standard access controls. Remediation necessitates immediate patching or upgrading of the affected product beyond the vulnerable version threshold to neutralize the deserialization vector and secure the application against exploitation attempts.",
"technicalDetails": "The vulnerability is rooted in the insecure implementation of object deserialization routines within Youzify versions 1.3.7 and prior. Specifically, the vulnerable component processes user-supplied input through insecure deserialization functions—such as PHP's native unserialize()—without appropriately restricting instantiated classes or validating the integrity of the data stream. Because the application fails to enforce cryptographic signatures or strict allowlists on incoming serialized payloads, an external threat actor can inject arbitrary object graphs into the application flow.\nThe attack flow begins over the network, where an unauthenticated attacker identifies an exposed endpoint or parameter that feeds data directly into the vulnerable deserialization handler. The attacker crafts a malicious serialized payload containing specially constructed gadget chains derived from available classes within the application or its dependent libraries, such as the WordPress core or installed plugins. Upon submission, the target application reads the input stream and invokes the deserialization mechanism.\nDuring the object reconstruction phase, PHP automatically triggers magic methods (such as __wakeup() or __destruct()) defined within the payload's gadget chain. This execution sequence allows the attacker to manipulate internal application states, invoke unauthorized method calls, or trigger secondary vulnerabilities such as object injection leading to remote code execution (RCE). Because the vulnerability requires no authentication or privileges, any remote user can interact with the vulnerable network service and submit the exploit payload. The post-exploitation impact includes full system compromise, data exfiltration, or lateral movement within the hosting environment, depending on the privileges of the web server process executing the vulnerable code."
}