Уразливість у неофіційній інтеграції Mobile BankID для WordPress (CVE-2023-51700)
Плагін unofficial Mobile BankID Integration для WordPress містить уразливість десеріалізації, що дозволяє виконувати шкідливий код. Оновіть до версії 1.0.1 для захисту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 42.52%
- Активно використовується
- немає в KEV
- Продукт
- unofficial mobile bankid integration
Що відомо
Плагін unofficial Mobile BankID Integration для WordPress до версії 1.0.1 містить уразливість десеріалізації недовірених даних, що дозволяє зловмисникам з доступом до бази даних виконувати атаки впровадження об'єктів. Це може призвести до несанкціонованого виконання коду, маніпуляцій з даними або їх викрадення.
Бізнес-вплив
Для власників сайтів на WordPress, які використовують цей плагін, уразливість створює ризик компрометації системи через можливість виконання шкідливого коду та втрати або зміни даних. Це може негативно вплинути на довіру користувачів та безпеку бізнес-процесів, особливо якщо плагін використовується для аутентифікації.
Рекомендовані дії адміністратора
Рекомендується оновити плагін unofficial Mobile BankID Integration до версії 1.0.1 або новішої, де уразливість усунена шляхом заміни серіалізації об'єктів на збереження у форматі JSON. Якщо негайне оновлення неможливе, слід посилити контроль доступу до бази даних, обмеживши права лише довіреним користувачам, а також впровадити моніторинг для виявлення підозрілої активності в базі даних.