Уразливість PHP Object Injection у плагіні WPvivid Migration, Backup, Staging
Виявлено серйозну уразливість PHP Object Injection у плагіні WPvivid Migration, Backup, Staging для WordPress. Рекомендується оновлення та аудит безпеки.
- CVSS
- 8.8 HIGH
- EPSS
- 46.76%
- Активно використовується
- немає в KEV
- Продукт
- migration\, backup\, staging
Що відомо
Плагін WPvivid Migration, Backup, Staging для WordPress містить уразливість PHP Object Injection у версіях до 0.9.107 включно через десеріалізацію недовірених даних у функціях replace_row_data та replace_serialize_data. Це дозволяє неавторизованим зловмисникам інжектувати PHP-об’єкти за умови створення staging-сайту адміністратором.
Бізнес-вплив
Уразливість може призвести до видалення файлів, викрадення конфіденційних даних або виконання довільного коду, якщо на сайті встановлені додаткові плагіни чи теми, що створюють ланцюжок POP. Це становить серйозну загрозу для безпеки веб-ресурсів, особливо для сайтів з високими вимогами до захисту даних.
Рекомендовані дії адміністратора
Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна WPvivid і встановити їх, якщо вони доступні. Також слід обмежити доступ до створення staging-сайтів, провести аудит встановлених плагінів і тем на наявність потенційних POP-ланцюжків, а також моніторити журнали безпеки на ознаки експлуатації уразливості.