Уразливість PHP Object Injection у плагіні Coupon X для WordPress

Уразливість PHP Object Injection у плагіні Coupon X для WordPress дозволяє автентифікованим користувачам виконувати шкідливий код. Рекомендується оновлення та аудит плагінів.
CVE-2024-12627CVSS 7.5Web

Уразливість PHP Object Injection у плагіні Coupon X для WordPress

Уразливість PHP Object Injection у плагіні Coupon X для WordPress дозволяє автентифікованим користувачам виконувати шкідливий код. Рекомендується оновлення та аудит плагінів.

CVSS
7.5 HIGH
EPSS
42.16%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Coupon X для WordPress містить уразливість PHP Object Injection через десеріалізацію недовіреного вхідного вмісту в AJAX дії capture_email. Це дозволяє автентифікованим користувачам з рівнем Contributor і вище потенційно виконувати шкідливий код або отримувати доступ до даних.

Бізнес-вплив

Уразливість може призвести до виконання довільного коду, видалення файлів або викрадення конфіденційної інформації, якщо на сайті встановлені додаткові плагіни або теми, що створюють ланцюжок POP. Це становить серйозну загрозу для безпеки веб-ресурсів, особливо тих, що працюють на WordPress із плагіном Coupon X.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Coupon X і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Contributor і вище, провести аудит встановлених плагінів і тем на предмет потенційних POP-ланцюжків, а також посилити моніторинг логів для виявлення підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки