Уразливість PHP Object Injection у плагіні Advanced Database Cleaner для WordPress

Виявлено PHP Object Injection у плагіні Advanced Database Cleaner WordPress до версії 3.1.3. Рекомендується оновлення та аудит безпеки.
CVE-2024-0668CVSS 6.6Web

Уразливість PHP Object Injection у плагіні Advanced Database Cleaner для WordPress

Виявлено PHP Object Injection у плагіні Advanced Database Cleaner WordPress до версії 3.1.3. Рекомендується оновлення та аудит безпеки.

CVSS
6.6 MEDIUM
EPSS
63.28%
Активно використовується
немає в KEV
Продукт
advanced database cleaner

Що відомо

Плагін Advanced Database Cleaner для WordPress версій до 3.1.3 включно має уразливість PHP Object Injection через десеріалізацію недовірених даних у функції process_bulk_action. Атакуючий з правами адміністратора може інжектувати PHP-об’єкти, що потенційно дозволяє виконувати небезпечні дії за наявності додаткових вразливостей.

Бізнес-вплив

Ця уразливість може призвести до видалення файлів, викрадення конфіденційних даних або виконання довільного коду, якщо на сайті встановлені інші плагіни або теми, що створюють POP-ланцюжок. Власники сайтів на WordPress повинні врахувати ризики для цілісності та безпеки даних, особливо якщо адміністратори мають доступ до плагіну.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Advanced Database Cleaner від розробника та встановити їх. Якщо оновлень немає, слід обмежити доступ адміністраторів, провести аудит встановлених плагінів і тем на наявність POP-ланцюжків, а також моніторити логи на підозрілі дії. Важливо мінімізувати ризики шляхом зменшення поверхні атаки та пріоритизації виправлень.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки