Уразливість PHP Object Injection у плагіні UpdraftPlus для WordPress
Виявлено уразливість PHP Object Injection у плагіні UpdraftPlus для WordPress, що може призвести до виконання коду за наявності додаткових плагінів із POP-ланцюжками.
- CVSS
- 8.8 HIGH
- EPSS
- 49.82%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін UpdraftPlus: WP Backup & Migration для WordPress містить уразливість PHP Object Injection у версіях від 1.23.8 до 1.24.11 через десеріалізацію недовірених даних у функції recursive_unserialized_replace. Уразливість може бути експлуатована лише за наявності додаткового плагіна або теми з POP-ланцюжком.
Бізнес-вплив
Якщо на сайті встановлено додаткові плагіни або теми, що містять POP-ланцюжок, зловмисник може виконувати небезпечні дії, такі як видалення файлів, отримання конфіденційних даних або виконання коду. Це створює високий ризик компрометації веб-сайту та втрати даних, що є критичним для власників інфраструктури та ІТ-операторів.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна UpdraftPlus та встановити останні версії, а також проаналізувати встановлені плагіни і теми на наявність POP-ланцюжків. Варто обмежити доступ до функції пошуку та заміни, переглянути журнали на предмет підозрілої активності та зменшити експозицію сайту до потенційних атак.