Уразливість PHP Object Injection у плагіні WP Easy Post Types для WordPress

Виявлено уразливість PHP Object Injection у плагіні WP Easy Post Types для WordPress. Рекомендується оновлення та обмеження прав користувачів.
CVE-2024-10079CVSS 8.8Web

Уразливість PHP Object Injection у плагіні WP Easy Post Types для WordPress

Виявлено уразливість PHP Object Injection у плагіні WP Easy Post Types для WordPress. Рекомендується оновлення та обмеження прав користувачів.

CVSS
8.8 HIGH
EPSS
52.88%
Активно використовується
немає в KEV
Продукт
wp easy post types

Що відомо

Плагін WP Easy Post Types версії до 1.4.4 включно має уразливість PHP Object Injection через десеріалізацію недовірених даних у параметрі 'text' функції 'ajax_import_content'. Атакуючі з правами підписника і вище можуть інжектувати PHP-об'єкти, що потенційно дозволяє виконувати шкідливий код за наявності відповідних умов.

Бізнес-вплив

Ця уразливість може призвести до видалення файлів, викрадення конфіденційних даних або виконання довільного коду, якщо на сайті встановлені додаткові плагіни або теми, що створюють ланцюжок POP. Це становить серйозну загрозу для безпеки веб-ресурсів на базі WordPress, особливо якщо користувачі мають підписницькі або вищі права доступу.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна WP Easy Post Types від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів, переглянути журнали безпеки на предмет підозрілої активності, зменшити експозицію плагіна та пріоритезувати заходи безпеки для захисту системи.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки