Уразливість PHP Object Injection у плагіні s2Member Pro для WordPress

Виявлено критичну уразливість PHP Object Injection у плагіні s2Member Pro для WordPress, що дозволяє виконання довільного коду через десеріалізацію.
CVE-2024-12562CVSS 9.8Web

Уразливість PHP Object Injection у плагіні s2Member Pro для WordPress

Виявлено критичну уразливість PHP Object Injection у плагіні s2Member Pro для WordPress, що дозволяє виконання довільного коду через десеріалізацію.

CVSS
9.8 CRITICAL
EPSS
57.05%
Активно використовується
немає в KEV
Продукт
s2member

Що відомо

Плагін s2Member Pro для WordPress має критичну уразливість PHP Object Injection через десеріалізацію ненадійних даних у параметрі 's2member_pro_remote_op' у версіях до 241216 включно. Це дозволяє неавторизованим зловмисникам інжектувати PHP-об’єкти.

Бізнес-вплив

Уразливість може призвести до видалення файлів, викрадення конфіденційних даних або виконання довільного коду, якщо на сайті встановлені додаткові плагіни чи теми, що створюють ланцюжок POP. Це становить серйозну загрозу для безпеки веб-ресурсу та може спричинити значні збитки для власників інфраструктури.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна s2Member Pro від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до вразливого параметра, провести аудит встановлених плагінів і тем на наявність потенційних POP-ланцюгів, а також посилити моніторинг журналів безпеки для виявлення підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки