Уразливість Authenticated PHAR Deserialization у NinjaFirewall для WordPress

NinjaFirewall для WordPress має уразливість Authenticated PHAR Deserialization до версії 4.3.3, що може призвести до компрометації сайту.
CVE-2021-4451CVSS 6.6CMS

Уразливість Authenticated PHAR Deserialization у NinjaFirewall для WordPress

NinjaFirewall для WordPress має уразливість Authenticated PHAR Deserialization до версії 4.3.3, що може призвести до компрометації сайту.

CVSS
6.6 MEDIUM
EPSS
46.79%
Активно використовується
немає в KEV
Продукт
ninjafirewall

Що відомо

Плагін NinjaFirewall для WordPress версій до 4.3.3 включно має уразливість Authenticated PHAR Deserialization, що дозволяє автентифікованим зловмисникам виконувати десеріалізацію phar на сервері. Це може спричинити додаткові експлойти через інші плагіни або теми, якщо вони також уразливі.

Бізнес-вплив

Уразливість може призвести до компрометації безпеки сайту на WordPress через виконання небезпечних операцій на сервері. Це підвищує ризик експлуатації інших вразливих компонентів, що може вплинути на цілісність і доступність вебресурсу. Власники інфраструктури повинні враховувати цей ризик при управлінні безпекою CMS.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна NinjaFirewall від виробника та застосувати їх при наявності. Якщо оновлення недоступні, слід обмежити доступ до адміністративних функцій, провести аудит логів на предмет підозрілої активності та пріоритезувати оновлення інших плагінів і тем. Загалом, слід зменшити експозицію вразливого програмного забезпечення.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки