Уразливість PHP Object Injection у плагіні Affiliate Links для WordPress

Виявлено уразливість PHP Object Injection у плагіні Affiliate Links для WordPress, що може призвести до виконання коду за наявності POP-ланцюжка.
CVE-2024-13556CVSS 8.1Web

Уразливість PHP Object Injection у плагіні Affiliate Links для WordPress

Виявлено уразливість PHP Object Injection у плагіні Affiliate Links для WordPress, що може призвести до виконання коду за наявності POP-ланцюжка.

CVSS
8.1 HIGH
EPSS
44.02%
Активно використовується
немає в KEV
Продукт
affiliate links

Що відомо

Плагін Affiliate Links для WordPress має уразливість PHP Object Injection через десеріалізацію недовірених даних у версіях до 3.0.1 включно. Уразливість активується лише за наявності додаткового плагіна або теми з POP-ланцюжком, що може дозволити виконання шкідливих дій.

Бізнес-вплив

Якщо на сайті встановлено плагін Affiliate Links разом із додатковими плагінами або темами, що містять POP-ланцюжок, зловмисники можуть отримати можливість видаляти файли, отримувати конфіденційні дані або виконувати код. Це створює високий ризик компрометації веб-ресурсу та втрати даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Affiliate Links від розробника та встановити їх. Також слід оцінити встановлені плагіни і теми на наявність POP-ланцюжків, обмежити доступ до функції експорту файлів, переглянути журнали безпеки на предмет підозрілої активності та пріоритезувати оновлення для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки