Критична вразливість PHP Object Injection у плагіні GiveWP для WordPress
Вразливість PHP Object Injection у GiveWP плагіні WordPress до версії 3.19.2 дозволяє віддалене виконання коду. Оновіть до 3.19.4 для захисту.
- CVSS
- 9.8 CRITICAL
- EPSS
- 66.5%
- Активно використовується
- немає в KEV
- Продукт
- givewp
Що відомо
Плагін GiveWP для WordPress містить критичну вразливість PHP Object Injection у версіях до 3.19.2 включно, що дозволяє неавторизованим зловмисникам виконувати довільний код на сервері через десеріалізацію небезпечних даних з форми пожертвування. Часткове виправлення з'явилось у версії 3.19.3, повне — у 3.19.4.
Бізнес-вплив
Вразливість з високим рівнем критичності (CVSS 9.8) може призвести до повного контролю над сервером, де розгорнуто плагін GiveWP, що загрожує безпеці даних та стабільності бізнес-процесів. Власники інфраструктури повинні терміново оцінити ризики та оновити плагін, щоб уникнути потенційних атак і втрати довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується негайно оновити плагін GiveWP до версії 3.19.4 або новішої, де вразливість повністю усунена. Якщо оновлення наразі неможливе, слід обмежити доступ до форми пожертвування, перевірити журнали на ознаки компрометації та застосувати заходи зменшення ризиків, наприклад, обмеження прав доступу. В подальшому слід контролювати оновлення від розробника та впроваджувати безпечні методи обробки даних, такі як JSON-кодування.