Вразливість PHP Object Injection у плагіні Backup Migration для WordPress

Вразливість PHP Object Injection у плагіні Backup Migration для WordPress дозволяє виконувати код та видаляти файли. Рекомендується оновлення та обмеження доступу.
CVE-2024-10932CVSS 8.8Web

Вразливість PHP Object Injection у плагіні Backup Migration для WordPress

Вразливість PHP Object Injection у плагіні Backup Migration для WordPress дозволяє виконувати код та видаляти файли. Рекомендується оновлення та обмеження доступу.

CVSS
8.8 HIGH
EPSS
52.96%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Backup Migration для WordPress до версії 1.4.6 включно містить уразливість PHP Object Injection через десеріалізацію недовірених даних у функції recursive_unserialize_replace. Це дозволяє неавторизованим зловмисникам виконувати шкідливий код, видаляти файли або отримувати конфіденційну інформацію.

Бізнес-вплив

Вразливість може призвести до компрометації вебсайту, втрати даних або несанкціонованого виконання коду, що створює серйозні ризики для безпеки інфраструктури. Адміністратори, які використовують цей плагін, особливо при створенні тестових сайтів, повинні враховувати можливість експлуатації цієї уразливості.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Backup Migration від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, уникати створення тестових сайтів без додаткових заходів безпеки, переглянути журнали на предмет підозрілої активності та зменшити експозицію вразливого компонента.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки