Критична вразливість у плагіні Estatik для WordPress (CVE-2023-6049)

Критична уразливість у плагіні Estatik дозволяє виконувати PHP Object Injection через cookie. Рекомендується оновлення плагіна для захисту сайту.
CVE-2023-6049CVSS 9.8Web

Критична вразливість у плагіні Estatik для WordPress (CVE-2023-6049)

Критична уразливість у плагіні Estatik дозволяє виконувати PHP Object Injection через cookie. Рекомендується оновлення плагіна для захисту сайту.

CVSS
9.8 CRITICAL
EPSS
56.8%
Активно використовується
немає в KEV
Продукт
estatik

Що відомо

Плагін Estatik Real Estate для WordPress версій до 4.1.1 містить уразливість, що дозволяє неавторизованим користувачам виконувати PHP Object Injection через десеріалізацію даних з cookie. Це може призвести до виконання довільного коду за наявності відповідного ланцюжка об'єктів.

Бізнес-вплив

Вразливість з високим рівнем критичності (CVSS 9.8) може дозволити зловмисникам отримати контроль над сайтом, що працює на плагіні Estatik, без необхідності автентифікації. Це створює серйозну загрозу для безпеки веб-ресурсів, які використовують цей плагін, і може призвести до компрометації даних та порушення роботи сервісу.

Рекомендовані дії адміністратора

Адміністраторам слід негайно перевірити версію плагіна Estatik і оновити його до останньої доступної версії, де ця вразливість усунена. Якщо оновлення неможливе, рекомендується обмежити доступ до сайту, ретельно перевірити журнали на предмет підозрілої активності та розглянути можливість тимчасового відключення плагіна. Також варто контролювати вхідні cookie та впровадити додаткові заходи безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки