Вразливість PHP Object Injection у плагіні Shortcodes and extra features for Phlox theme
Вразливість у плагіні Shortcodes and extra features for Phlox theme дозволяє автентифікованим користувачам інжектувати PHP-об'єкти, що може призвести до виконання коду.
- CVSS
- 7.5 HIGH
- EPSS
- 55.06%
- Активно використовується
- немає в KEV
- Продукт
- shortcodes and extra features for phlox theme
Що відомо
Плагін Shortcodes and extra features for Phlox theme для WordPress має вразливість PHP Object Injection через десеріалізацію недовірених даних у параметрі 'id' функції auxin_template_control_importer. Атаку можуть здійснити автентифіковані користувачі з рівнем підписника, які можуть завантажувати файли.
Бізнес-вплив
Вразливість може дозволити зловмисникам, які мають обліковий запис підписника, інжектувати PHP-об'єкти, що у поєднанні з іншими плагінами або темами, які містять POP-ланцюги, може призвести до видалення файлів, викрадення даних або виконання коду. Це створює серйозну загрозу для безпеки вебсайту та його даних.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна від виробника та встановити їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів, які можуть завантажувати файли, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна до усунення вразливості.