Уразливість PHP Object Injection у RegistrationMagic для WordPress (CVE-2017-20208)
Критична уразливість PHP Object Injection у плагіні RegistrationMagic для WordPress дозволяє віддалене виконання коду. Рекомендується оновлення та аудит безпеки.
- CVSS
- 9.8 CRITICAL
- EPSS
- 47.79%
- Активно використовується
- немає в KEV
- Продукт
- registrationmagic
Що відомо
Плагін RegistrationMagic для WordPress має критичну уразливість PHP Object Injection через десеріалізацію недовірених даних у функції is_expired_by_date() у версіях до 3.7.9.3. Це дозволяє неавторизованим зловмисникам виконувати віддалене завантаження файлів на сайт.
Бізнес-вплив
Уразливість може призвести до повного контролю над сайтом, включно з можливістю встановлення шкідливих файлів та виконання довільного коду. Це створює серйозні ризики для безпеки веб-інфраструктури та може спричинити втрату даних або порушення роботи сервісів.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна RegistrationMagic від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функції is_expired_by_date(), провести аудит логів на ознаки компрометації та мінімізувати експозицію сайту в мережі.