Уразливість PHP Object Injection у плагінах CozyStay і TinySalt для WordPress
Критична уразливість PHP Object Injection у плагінах CozyStay і TinySalt для WordPress може призвести до виконання коду за наявності POP-ланцюга.
- CVSS
- 9.8 CRITICAL
- EPSS
- 49.49%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагіни CozyStay (до версії 1.7.0 включно) та TinySalt (до версії 3.9.0 включно) для WordPress мають уразливість PHP Object Injection через десеріалізацію недовірених даних у функції 'ajax_handler'. Уразливість дозволяє неавторизованим зловмисникам інжектувати PHP-об’єкти, але без додаткового плагіна або теми з POP-ланцюгом вона не має прямого впливу.
Бізнес-вплив
Якщо на сайті встановлено додатковий плагін або тему, що містить POP-ланцюг, ця уразливість може дозволити зловмиснику видаляти файли, отримувати конфіденційні дані або виконувати довільний код. Це створює серйозну загрозу для безпеки веб-інфраструктури та може призвести до компрометації системи та втрати даних.
Рекомендовані дії адміністратора
Адміністраторам слід перевірити наявність оновлень для плагінів CozyStay і TinySalt та інших встановлених плагінів і тем, які можуть містити POP-ланцюги. Рекомендується обмежити доступ до функції 'ajax_handler', провести аудит журналів на предмет підозрілої активності та розглянути тимчасове відключення вразливих плагінів до застосування оновлень.