Уразливість PHP Object Injection у плагіні Advanced Database Cleaner для WordPress
Виявлено PHP Object Injection у плагіні Advanced Database Cleaner WordPress до версії 3.1.3. Рекомендується оновлення та аудит безпеки.
- CVSS
- 6.6 MEDIUM
- EPSS
- 63.28%
- Активно використовується
- немає в KEV
- Продукт
- advanced database cleaner
Що відомо
Плагін Advanced Database Cleaner для WordPress версій до 3.1.3 включно має уразливість PHP Object Injection через десеріалізацію недовірених даних у функції process_bulk_action. Атакуючий з правами адміністратора може інжектувати PHP-об’єкти, що потенційно дозволяє виконувати небезпечні дії за наявності додаткових вразливостей.
Бізнес-вплив
Ця уразливість може призвести до видалення файлів, викрадення конфіденційних даних або виконання довільного коду, якщо на сайті встановлені інші плагіни або теми, що створюють POP-ланцюжок. Власники сайтів на WordPress повинні врахувати ризики для цілісності та безпеки даних, особливо якщо адміністратори мають доступ до плагіну.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Advanced Database Cleaner від розробника та встановити їх. Якщо оновлень немає, слід обмежити доступ адміністраторів, провести аудит встановлених плагінів і тем на наявність POP-ланцюжків, а також моніторити логи на підозрілі дії. Важливо мінімізувати ризики шляхом зменшення поверхні атаки та пріоритизації виправлень.