Уразливість у плагіні Formidable Forms для WordPress дозволяє PHP Object Injection

Виявлено критичну уразливість PHP Object Injection у плагіні Formidable Forms для WordPress версій до 6.2. Рекомендується оновлення та перевірка безпеки.
CVE-2023-1405CVSS 7.5Web

Уразливість у плагіні Formidable Forms для WordPress дозволяє PHP Object Injection

Виявлено критичну уразливість PHP Object Injection у плагіні Formidable Forms для WordPress версій до 6.2. Рекомендується оновлення та перевірка безпеки.

CVSS
7.5 HIGH
EPSS
49.48%
Активно використовується
немає в KEV
Продукт
formidable forms

Що відомо

Плагін Formidable Forms для WordPress версій до 6.2 містить уразливість, що дозволяє анонімним користувачам виконувати PHP Object Injection через небезпечну десеріалізацію введених даних. Це може призвести до виконання довільного коду на сервері за наявності відповідного гаджета.

Бізнес-вплив

Уразливість може поставити під загрозу безпеку вебсайту, дозволяючи зловмисникам отримати контроль над сервером або викликати непередбачувану поведінку додатку. Це особливо критично для організацій, які використовують цей плагін для обробки форм на сайтах із високим трафіком або конфіденційними даними.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Formidable Forms від виробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, провести аудит логів на предмет підозрілої активності та зменшити експозицію сервера в мережі. Пріоритетно слід впровадити заходи захисту від небезпечної десеріалізації.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки