Уразливість PHP Object Injection у плагіні UpdraftPlus для WordPress

Виявлено уразливість PHP Object Injection у плагіні UpdraftPlus для WordPress, що може призвести до виконання коду за наявності додаткових плагінів із POP-ланцюжками.
CVE-2024-10957CVSS 8.8Web

Уразливість PHP Object Injection у плагіні UpdraftPlus для WordPress

Виявлено уразливість PHP Object Injection у плагіні UpdraftPlus для WordPress, що може призвести до виконання коду за наявності додаткових плагінів із POP-ланцюжками.

CVSS
8.8 HIGH
EPSS
49.82%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін UpdraftPlus: WP Backup & Migration для WordPress містить уразливість PHP Object Injection у версіях від 1.23.8 до 1.24.11 через десеріалізацію недовірених даних у функції recursive_unserialized_replace. Уразливість може бути експлуатована лише за наявності додаткового плагіна або теми з POP-ланцюжком.

Бізнес-вплив

Якщо на сайті встановлено додаткові плагіни або теми, що містять POP-ланцюжок, зловмисник може виконувати небезпечні дії, такі як видалення файлів, отримання конфіденційних даних або виконання коду. Це створює високий ризик компрометації веб-сайту та втрати даних, що є критичним для власників інфраструктури та ІТ-операторів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна UpdraftPlus та встановити останні версії, а також проаналізувати встановлені плагіни і теми на наявність POP-ланцюжків. Варто обмежити доступ до функції пошуку та заміни, переглянути журнали на предмет підозрілої активності та зменшити експозицію сайту до потенційних атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки