Уразливість PHP Object Injection у плагіні Vimeography для WordPress

Виявлено PHP Object Injection у плагіні Vimeography для WordPress. Ризик виконання коду та викрадення даних. Рекомендується оновлення та аудит безпеки.
CVE-2024-0825CVSS 8.8Web

Уразливість PHP Object Injection у плагіні Vimeography для WordPress

Виявлено PHP Object Injection у плагіні Vimeography для WordPress. Ризик виконання коду та викрадення даних. Рекомендується оновлення та аудит безпеки.

CVSS
8.8 HIGH
EPSS
55.76%
Активно використовується
немає в KEV
Продукт
vimeography

Що відомо

Плагін Vimeography для WordPress має уразливість PHP Object Injection через десеріалізацію недовірених даних у функції duplicate_gallery. Атакувальники з правами не нижче контриб’ютора можуть інжектувати PHP-об’єкти, що потенційно дозволяє виконувати шкідливий код за наявності додаткових вразливостей.

Бізнес-вплив

Ця уразливість може призвести до видалення файлів, викрадення конфіденційних даних або виконання довільного коду, якщо на сайті встановлені додаткові плагіни чи теми, що створюють POP-ланцюги. Високий рівень ризику (CVSS 8.8) вимагає негайної уваги для захисту веб-інфраструктури та даних користувачів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Vimeography до версії, вільної від уразливості, або тимчасово відключити його. Перевірте права доступу користувачів і обмежте їх до мінімально необхідних. Проведіть аудит встановлених плагінів і тем на наявність POP-ланцюгів, а також перегляньте журнали безпеки на ознаки експлуатації. Впровадьте моніторинг та пріоритезуйте оновлення безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки