Вразливість Jetpack CRM у WordPress: десеріалізація PHAR-об'єктів
Вразливість у Jetpack CRM дозволяє неавторизовану ін'єкцію об'єктів через десеріалізацію PHAR. Рекомендується оновлення та обмеження завантажень файлів.
- CVSS
- 7.5 HIGH
- EPSS
- 58.49%
- Активно використовується
- немає в KEV
- Продукт
- jetpack crm
Що відомо
Плагін Jetpack CRM для WordPress до версії 5.3.1 має вразливість десеріалізації PHAR через параметр 'zbscrmcsvimpf' у функції zeroBSCRM_CSVImporterLitehtml_app. Це дозволяє неавторизованому зловмиснику виконати ін'єкцію об'єктів, якщо він може завантажити PHAR-архів і змусити адміністратора виконати певну дію.
Бізнес-вплив
Вразливість може призвести до виконання довільного коду на сервері через ін'єкцію об'єктів, що створює серйозну загрозу безпеці для власників сайтів на WordPress із встановленим Jetpack CRM. Це може спричинити компрометацію даних, порушення роботи сервісу та втрату довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Jetpack CRM від розробника Automattic і встановити їх. Якщо оновлення недоступні, слід обмежити можливість завантаження файлів, особливо PHAR-архівів, переглянути журнали на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо потенційних фішингових дій.