Уразливість PHP Object Injection у плагіні Vimeography для WordPress
Виявлено PHP Object Injection у плагіні Vimeography для WordPress. Ризик виконання коду та викрадення даних. Рекомендується оновлення та аудит безпеки.
- CVSS
- 8.8 HIGH
- EPSS
- 55.76%
- Активно використовується
- немає в KEV
- Продукт
- vimeography
Що відомо
Плагін Vimeography для WordPress має уразливість PHP Object Injection через десеріалізацію недовірених даних у функції duplicate_gallery. Атакувальники з правами не нижче контриб’ютора можуть інжектувати PHP-об’єкти, що потенційно дозволяє виконувати шкідливий код за наявності додаткових вразливостей.
Бізнес-вплив
Ця уразливість може призвести до видалення файлів, викрадення конфіденційних даних або виконання довільного коду, якщо на сайті встановлені додаткові плагіни чи теми, що створюють POP-ланцюги. Високий рівень ризику (CVSS 8.8) вимагає негайної уваги для захисту веб-інфраструктури та даних користувачів.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Vimeography до версії, вільної від уразливості, або тимчасово відключити його. Перевірте права доступу користувачів і обмежте їх до мінімально необхідних. Проведіть аудит встановлених плагінів і тем на наявність POP-ланцюгів, а також перегляньте журнали безпеки на ознаки експлуатації. Впровадьте моніторинг та пріоритезуйте оновлення безпеки.