Уразливість PHP Object Injection у плагіні String locator для WordPress

Виявлено критичну уразливість PHP Object Injection у плагіні String locator для WordPress, що дозволяє неавторизованим атакам виконувати шкідливі дії.
CVE-2024-10936CVSS 8.8Web

Уразливість PHP Object Injection у плагіні String locator для WordPress

Виявлено критичну уразливість PHP Object Injection у плагіні String locator для WordPress, що дозволяє неавторизованим атакам виконувати шкідливі дії.

CVSS
8.8 HIGH
EPSS
62.44%
Активно використовується
немає в KEV
Продукт
string locator

Що відомо

Плагін String locator для WordPress версій до 2.6.6 включно містить уразливість PHP Object Injection через десеріалізацію недовірених даних у функції recursive_unserialize_replace. Це дозволяє неавторизованим зловмисникам інжектувати PHP-об’єкти.

Бізнес-вплив

Якщо на сайті встановлені додаткові плагіни або теми, які створюють POP-ланцюги, зловмисник може видаляти файли, отримувати конфіденційні дані або виконувати довільний код. Це становить серйозну загрозу для безпеки веб-ресурсу та може призвести до порушення роботи або компрометації даних.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна String locator та встановити їх, якщо вони доступні. Також слід обмежити доступ до функцій пошуку та заміни, ретельно перевірити встановлені плагіни і теми на наявність потенційних POP-ланцюгів, а також моніторити логи на підозрілі дії.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки