Вразливість PHP Object Injection у плагіні Clone для WordPress (CVE-2024-10913)
Вразливість PHP Object Injection у плагіні Clone для WordPress до 2.4.6 може дозволити виконання коду та втрату даних. Рекомендується перевірити оновлення та безпеку.
- CVSS
- 8.8 HIGH
- EPSS
- 46.96%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Clone для WordPress до версії 2.4.6 містить уразливість PHP Object Injection через десеріалізацію ненадійних даних у функції recursive_unserialized_replace. Це дозволяє неавторизованим зловмисникам потенційно впроваджувати PHP-об'єкти.
Бізнес-вплив
Якщо на сайті встановлені додаткові плагіни або теми, що створюють ланцюжок POP, зловмисники можуть видаляти файли, отримувати конфіденційні дані або виконувати довільний код. Це створює серйозну загрозу для безпеки веб-ресурсу та може призвести до втрати даних або компрометації системи.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Clone та інших встановлених компонентів, які можуть створювати POP-ланцюжки. Варто обмежити доступ до функцій десеріалізації, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна до застосування оновлень.