Уразливість PHP Object Injection у плагіні s2Member Pro для WordPress
Виявлено критичну уразливість PHP Object Injection у плагіні s2Member Pro для WordPress, що дозволяє виконання довільного коду через десеріалізацію.
- CVSS
- 9.8 CRITICAL
- EPSS
- 57.05%
- Активно використовується
- немає в KEV
- Продукт
- s2member
Що відомо
Плагін s2Member Pro для WordPress має критичну уразливість PHP Object Injection через десеріалізацію ненадійних даних у параметрі 's2member_pro_remote_op' у версіях до 241216 включно. Це дозволяє неавторизованим зловмисникам інжектувати PHP-об’єкти.
Бізнес-вплив
Уразливість може призвести до видалення файлів, викрадення конфіденційних даних або виконання довільного коду, якщо на сайті встановлені додаткові плагіни чи теми, що створюють ланцюжок POP. Це становить серйозну загрозу для безпеки веб-ресурсу та може спричинити значні збитки для власників інфраструктури.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна s2Member Pro від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до вразливого параметра, провести аудит встановлених плагінів і тем на наявність потенційних POP-ланцюгів, а також посилити моніторинг журналів безпеки для виявлення підозрілої активності.