Уразливість PHP Object Injection у плагіні All-in-One WP Migration для WordPress

Виявлено критичну уразливість PHP Object Injection у плагіні All-in-One WP Migration для WordPress. Рекомендується оновлення та моніторинг безпеки.
CVE-2024-10942CVSS 7.5Web

Уразливість PHP Object Injection у плагіні All-in-One WP Migration для WordPress

Виявлено критичну уразливість PHP Object Injection у плагіні All-in-One WP Migration для WordPress. Рекомендується оновлення та моніторинг безпеки.

CVSS
7.5 HIGH
EPSS
41.13%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін All-in-One WP Migration для WordPress має уразливість PHP Object Injection у версіях до 7.89 включно через десеріалізацію недовірених даних у функції replace_serialized_values. Це дозволяє неавторизованим зловмисникам інжектувати PHP-об’єкти.

Бізнес-вплив

Якщо на сайті встановлені додаткові плагіни або теми, що створюють POP-ланцюги, зловмисник може видаляти файли, отримувати конфіденційні дані або виконувати довільний код. Для активації експлойту адміністратору потрібно експортувати та відновити резервну копію, що створює ризики для цілісності та безпеки даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та оперативно їх встановити. Якщо оновлення недоступні, слід обмежити доступ до функцій експорту/імпорту резервних копій, ретельно контролювати встановлені плагіни та теми, а також регулярно переглядати журнали безпеки для виявлення підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки