Вразливість PHP Object Injection у плагіні Backup Migration для WordPress
Вразливість PHP Object Injection у плагіні Backup Migration для WordPress дозволяє виконувати код та видаляти файли. Рекомендується оновлення та обмеження доступу.
- CVSS
- 8.8 HIGH
- EPSS
- 52.96%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Backup Migration для WordPress до версії 1.4.6 включно містить уразливість PHP Object Injection через десеріалізацію недовірених даних у функції recursive_unserialize_replace. Це дозволяє неавторизованим зловмисникам виконувати шкідливий код, видаляти файли або отримувати конфіденційну інформацію.
Бізнес-вплив
Вразливість може призвести до компрометації вебсайту, втрати даних або несанкціонованого виконання коду, що створює серйозні ризики для безпеки інфраструктури. Адміністратори, які використовують цей плагін, особливо при створенні тестових сайтів, повинні враховувати можливість експлуатації цієї уразливості.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Backup Migration від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, уникати створення тестових сайтів без додаткових заходів безпеки, переглянути журнали на предмет підозрілої активності та зменшити експозицію вразливого компонента.