Уразливість PHP Object Injection у плагіні All-in-One WP Migration для WordPress
Виявлено критичну уразливість PHP Object Injection у плагіні All-in-One WP Migration для WordPress. Рекомендується оновлення та моніторинг безпеки.
- CVSS
- 7.5 HIGH
- EPSS
- 41.13%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін All-in-One WP Migration для WordPress має уразливість PHP Object Injection у версіях до 7.89 включно через десеріалізацію недовірених даних у функції replace_serialized_values. Це дозволяє неавторизованим зловмисникам інжектувати PHP-об’єкти.
Бізнес-вплив
Якщо на сайті встановлені додаткові плагіни або теми, що створюють POP-ланцюги, зловмисник може видаляти файли, отримувати конфіденційні дані або виконувати довільний код. Для активації експлойту адміністратору потрібно експортувати та відновити резервну копію, що створює ризики для цілісності та безпеки даних.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та оперативно їх встановити. Якщо оновлення недоступні, слід обмежити доступ до функцій експорту/імпорту резервних копій, ретельно контролювати встановлені плагіни та теми, а також регулярно переглядати журнали безпеки для виявлення підозрілої активності.