Уразливість PHP Object Injection у плагіні Better Search Replace для WordPress

Виявлено уразливість PHP Object Injection у плагіні Better Search Replace для WordPress. Рекомендується оновлення та аудит безпеки.
CVE-2023-6933CVSS 8.8Web

Уразливість PHP Object Injection у плагіні Better Search Replace для WordPress

Виявлено уразливість PHP Object Injection у плагіні Better Search Replace для WordPress. Рекомендується оновлення та аудит безпеки.

CVSS
8.8 HIGH
EPSS
99.25%
Активно використовується
немає в KEV
Продукт
better search replace

Що відомо

Плагін Better Search Replace для WordPress версій до 1.4.4 включно має уразливість PHP Object Injection через десеріалізацію ненадійних даних. Це дозволяє неавторизованим зловмисникам інжектувати PHP-об’єкти, що може призвести до виконання шкідливого коду за наявності додаткових вразливостей.

Бізнес-вплив

Уразливість може бути використана для видалення файлів, викрадення конфіденційних даних або виконання довільного коду, якщо на сайті встановлені інші плагіни або теми, що створюють ланцюжок POP. Це становить серйозну загрозу для безпеки веб-інфраструктури та даних користувачів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Better Search Replace від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до плагіна, провести аудит встановлених плагінів і тем на наявність потенційних POP-ланцюгів, а також посилити моніторинг логів на предмет підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки