Вразливість PHP Object Injection у плагіні Shortcodes and extra features for Phlox theme

Вразливість у плагіні Shortcodes and extra features for Phlox theme дозволяє автентифікованим користувачам інжектувати PHP-об'єкти, що може призвести до виконання коду.
CVE-2023-7064CVSS 7.5Web

Вразливість PHP Object Injection у плагіні Shortcodes and extra features for Phlox theme

Вразливість у плагіні Shortcodes and extra features for Phlox theme дозволяє автентифікованим користувачам інжектувати PHP-об'єкти, що може призвести до виконання коду.

CVSS
7.5 HIGH
EPSS
55.06%
Активно використовується
немає в KEV
Продукт
shortcodes and extra features for phlox theme

Що відомо

Плагін Shortcodes and extra features for Phlox theme для WordPress має вразливість PHP Object Injection через десеріалізацію недовірених даних у параметрі 'id' функції auxin_template_control_importer. Атаку можуть здійснити автентифіковані користувачі з рівнем підписника, які можуть завантажувати файли.

Бізнес-вплив

Вразливість може дозволити зловмисникам, які мають обліковий запис підписника, інжектувати PHP-об'єкти, що у поєднанні з іншими плагінами або темами, які містять POP-ланцюги, може призвести до видалення файлів, викрадення даних або виконання коду. Це створює серйозну загрозу для безпеки вебсайту та його даних.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна від виробника та встановити їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів, які можуть завантажувати файли, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна до усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки