Вразливість PHP Object Injection у плагіні Clone для WordPress (CVE-2024-10913)

Вразливість PHP Object Injection у плагіні Clone для WordPress до 2.4.6 може дозволити виконання коду та втрату даних. Рекомендується перевірити оновлення та безпеку.
CVE-2024-10913CVSS 8.8Web

Вразливість PHP Object Injection у плагіні Clone для WordPress (CVE-2024-10913)

Вразливість PHP Object Injection у плагіні Clone для WordPress до 2.4.6 може дозволити виконання коду та втрату даних. Рекомендується перевірити оновлення та безпеку.

CVSS
8.8 HIGH
EPSS
46.96%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Clone для WordPress до версії 2.4.6 містить уразливість PHP Object Injection через десеріалізацію ненадійних даних у функції recursive_unserialized_replace. Це дозволяє неавторизованим зловмисникам потенційно впроваджувати PHP-об'єкти.

Бізнес-вплив

Якщо на сайті встановлені додаткові плагіни або теми, що створюють ланцюжок POP, зловмисники можуть видаляти файли, отримувати конфіденційні дані або виконувати довільний код. Це створює серйозну загрозу для безпеки веб-ресурсу та може призвести до втрати даних або компрометації системи.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Clone та інших встановлених компонентів, які можуть створювати POP-ланцюжки. Варто обмежити доступ до функцій десеріалізації, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна до застосування оновлень.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки