Уразливість у плагіні Five Star Restaurant Menu дозволяє PHP-ін’єкцію об’єктів

Критична уразливість у плагіні WordPress Five Star Restaurant Menu дозволяє неавторизованим користувачам виконувати PHP Object Injection через AJAX.
CVE-2023-5340CVSS 9.8Web

Уразливість у плагіні Five Star Restaurant Menu дозволяє PHP-ін’єкцію об’єктів

Критична уразливість у плагіні WordPress Five Star Restaurant Menu дозволяє неавторизованим користувачам виконувати PHP Object Injection через AJAX.

CVSS
9.8 CRITICAL
EPSS
66.18%
Активно використовується
немає в KEV
Продукт
five star restaurant menu

Що відомо

Плагін WordPress Five Star Restaurant Menu версії до 2.4.11 має критичну уразливість, що дозволяє неавторизованим користувачам виконувати PHP Object Injection через незахищений AJAX-запит. Це може призвести до виконання довільного коду на сервері за наявності відповідного гаджета.

Бізнес-вплив

Для власників вебсайтів на базі WordPress із встановленим плагіном Five Star Restaurant Menu ця уразливість створює високий ризик компрометації серверу та витоку даних. Зловмисники можуть отримати контроль над сайтом або сервером, що загрожує безпеці бізнес-інфраструктури та довірі користувачів.

Рекомендовані дії адміністратора

Рекомендується терміново перевірити наявність оновлень плагіна від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до AJAX-дій плагіна, переглянути журнали безпеки на предмет підозрілої активності та пріоритезувати усунення цієї уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки