Уразливість PHP Object Injection у плагіні String locator для WordPress
Виявлено критичну уразливість PHP Object Injection у плагіні String locator для WordPress, що дозволяє неавторизованим атакам виконувати шкідливі дії.
- CVSS
- 8.8 HIGH
- EPSS
- 62.44%
- Активно використовується
- немає в KEV
- Продукт
- string locator
Що відомо
Плагін String locator для WordPress версій до 2.6.6 включно містить уразливість PHP Object Injection через десеріалізацію недовірених даних у функції recursive_unserialize_replace. Це дозволяє неавторизованим зловмисникам інжектувати PHP-об’єкти.
Бізнес-вплив
Якщо на сайті встановлені додаткові плагіни або теми, які створюють POP-ланцюги, зловмисник може видаляти файли, отримувати конфіденційні дані або виконувати довільний код. Це становить серйозну загрозу для безпеки веб-ресурсу та може призвести до порушення роботи або компрометації даних.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна String locator та встановити їх, якщо вони доступні. Також слід обмежити доступ до функцій пошуку та заміни, ретельно перевірити встановлені плагіни і теми на наявність потенційних POP-ланцюгів, а також моніторити логи на підозрілі дії.