Критична вразливість у плагіні Estatik для WordPress (CVE-2023-6049)
Критична уразливість у плагіні Estatik дозволяє виконувати PHP Object Injection через cookie. Рекомендується оновлення плагіна для захисту сайту.
- CVSS
- 9.8 CRITICAL
- EPSS
- 56.8%
- Активно використовується
- немає в KEV
- Продукт
- estatik
Що відомо
Плагін Estatik Real Estate для WordPress версій до 4.1.1 містить уразливість, що дозволяє неавторизованим користувачам виконувати PHP Object Injection через десеріалізацію даних з cookie. Це може призвести до виконання довільного коду за наявності відповідного ланцюжка об'єктів.
Бізнес-вплив
Вразливість з високим рівнем критичності (CVSS 9.8) може дозволити зловмисникам отримати контроль над сайтом, що працює на плагіні Estatik, без необхідності автентифікації. Це створює серйозну загрозу для безпеки веб-ресурсів, які використовують цей плагін, і може призвести до компрометації даних та порушення роботи сервісу.
Рекомендовані дії адміністратора
Адміністраторам слід негайно перевірити версію плагіна Estatik і оновити його до останньої доступної версії, де ця вразливість усунена. Якщо оновлення неможливе, рекомендується обмежити доступ до сайту, ретельно перевірити журнали на предмет підозрілої активності та розглянути можливість тимчасового відключення плагіна. Також варто контролювати вхідні cookie та впровадити додаткові заходи безпеки.