Уразливість PHP Object Injection у плагіні WP Easy Post Types для WordPress
Виявлено уразливість PHP Object Injection у плагіні WP Easy Post Types для WordPress. Рекомендується оновлення та обмеження прав користувачів.
- CVSS
- 8.8 HIGH
- EPSS
- 52.88%
- Активно використовується
- немає в KEV
- Продукт
- wp easy post types
Що відомо
Плагін WP Easy Post Types версії до 1.4.4 включно має уразливість PHP Object Injection через десеріалізацію недовірених даних у параметрі 'text' функції 'ajax_import_content'. Атакуючі з правами підписника і вище можуть інжектувати PHP-об'єкти, що потенційно дозволяє виконувати шкідливий код за наявності відповідних умов.
Бізнес-вплив
Ця уразливість може призвести до видалення файлів, викрадення конфіденційних даних або виконання довільного коду, якщо на сайті встановлені додаткові плагіни або теми, що створюють ланцюжок POP. Це становить серйозну загрозу для безпеки веб-ресурсів на базі WordPress, особливо якщо користувачі мають підписницькі або вищі права доступу.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна WP Easy Post Types від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів, переглянути журнали безпеки на предмет підозрілої активності, зменшити експозицію плагіна та пріоритезувати заходи безпеки для захисту системи.