Критична вразливість PHP Object Injection у плагіні GiveWP для WordPress

Вразливість PHP Object Injection у GiveWP плагіні WordPress до версії 3.19.2 дозволяє віддалене виконання коду. Оновіть до 3.19.4 для захисту.
CVE-2024-12877CVSS 9.8Web

Критична вразливість PHP Object Injection у плагіні GiveWP для WordPress

Вразливість PHP Object Injection у GiveWP плагіні WordPress до версії 3.19.2 дозволяє віддалене виконання коду. Оновіть до 3.19.4 для захисту.

CVSS
9.8 CRITICAL
EPSS
66.5%
Активно використовується
немає в KEV
Продукт
givewp

Що відомо

Плагін GiveWP для WordPress містить критичну вразливість PHP Object Injection у версіях до 3.19.2 включно, що дозволяє неавторизованим зловмисникам виконувати довільний код на сервері через десеріалізацію небезпечних даних з форми пожертвування. Часткове виправлення з'явилось у версії 3.19.3, повне — у 3.19.4.

Бізнес-вплив

Вразливість з високим рівнем критичності (CVSS 9.8) може призвести до повного контролю над сервером, де розгорнуто плагін GiveWP, що загрожує безпеці даних та стабільності бізнес-процесів. Власники інфраструктури повинні терміново оцінити ризики та оновити плагін, щоб уникнути потенційних атак і втрати довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується негайно оновити плагін GiveWP до версії 3.19.4 або новішої, де вразливість повністю усунена. Якщо оновлення наразі неможливе, слід обмежити доступ до форми пожертвування, перевірити журнали на ознаки компрометації та застосувати заходи зменшення ризиків, наприклад, обмеження прав доступу. В подальшому слід контролювати оновлення від розробника та впроваджувати безпечні методи обробки даних, такі як JSON-кодування.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки