Уразливість у неофіційній інтеграції Mobile BankID для WordPress (CVE-2023-51700)

Плагін unofficial Mobile BankID Integration для WordPress містить уразливість десеріалізації, що дозволяє виконувати шкідливий код. Оновіть до версії 1.0.1 для захисту.
CVE-2023-51700CVSS 6.4CMS

Уразливість у неофіційній інтеграції Mobile BankID для WordPress (CVE-2023-51700)

Плагін unofficial Mobile BankID Integration для WordPress містить уразливість десеріалізації, що дозволяє виконувати шкідливий код. Оновіть до версії 1.0.1 для захисту.

CVSS
6.4 MEDIUM
EPSS
42.52%
Активно використовується
немає в KEV
Продукт
unofficial mobile bankid integration

Що відомо

Плагін unofficial Mobile BankID Integration для WordPress до версії 1.0.1 містить уразливість десеріалізації недовірених даних, що дозволяє зловмисникам з доступом до бази даних виконувати атаки впровадження об'єктів. Це може призвести до несанкціонованого виконання коду, маніпуляцій з даними або їх викрадення.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують цей плагін, уразливість створює ризик компрометації системи через можливість виконання шкідливого коду та втрати або зміни даних. Це може негативно вплинути на довіру користувачів та безпеку бізнес-процесів, особливо якщо плагін використовується для аутентифікації.

Рекомендовані дії адміністратора

Рекомендується оновити плагін unofficial Mobile BankID Integration до версії 1.0.1 або новішої, де уразливість усунена шляхом заміни серіалізації об'єктів на збереження у форматі JSON. Якщо негайне оновлення неможливе, слід посилити контроль доступу до бази даних, обмеживши права лише довіреним користувачам, а також впровадити моніторинг для виявлення підозрілої активності в базі даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки