Уразливість PHP Object Injection у плагінах CozyStay і TinySalt для WordPress

Критична уразливість PHP Object Injection у плагінах CozyStay і TinySalt для WordPress може призвести до виконання коду за наявності POP-ланцюга.
CVE-2024-13410CVSS 9.8Web

Уразливість PHP Object Injection у плагінах CozyStay і TinySalt для WordPress

Критична уразливість PHP Object Injection у плагінах CozyStay і TinySalt для WordPress може призвести до виконання коду за наявності POP-ланцюга.

CVSS
9.8 CRITICAL
EPSS
49.49%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагіни CozyStay (до версії 1.7.0 включно) та TinySalt (до версії 3.9.0 включно) для WordPress мають уразливість PHP Object Injection через десеріалізацію недовірених даних у функції 'ajax_handler'. Уразливість дозволяє неавторизованим зловмисникам інжектувати PHP-об’єкти, але без додаткового плагіна або теми з POP-ланцюгом вона не має прямого впливу.

Бізнес-вплив

Якщо на сайті встановлено додатковий плагін або тему, що містить POP-ланцюг, ця уразливість може дозволити зловмиснику видаляти файли, отримувати конфіденційні дані або виконувати довільний код. Це створює серйозну загрозу для безпеки веб-інфраструктури та може призвести до компрометації системи та втрати даних.

Рекомендовані дії адміністратора

Адміністраторам слід перевірити наявність оновлень для плагінів CozyStay і TinySalt та інших встановлених плагінів і тем, які можуть містити POP-ланцюги. Рекомендується обмежити доступ до функції 'ajax_handler', провести аудит журналів на предмет підозрілої активності та розглянути тимчасове відключення вразливих плагінів до застосування оновлень.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки