Уразливість PHP Object Instantiation у плагіні tagDiv Composer для WordPress

Критична уразливість PHP Object Instantiation у плагіні tagDiv Composer для WordPress може дозволити атаки через додаткові плагіни з POP-ланцюгами.
CVE-2024-13645CVSS 9.8Web

Уразливість PHP Object Instantiation у плагіні tagDiv Composer для WordPress

Критична уразливість PHP Object Instantiation у плагіні tagDiv Composer для WordPress може дозволити атаки через додаткові плагіни з POP-ланцюгами.

CVSS
9.8 CRITICAL
EPSS
48.16%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін tagDiv Composer для WordPress версій до 5.3 включно має уразливість PHP Object Instantiation через параметр module, що дозволяє неавторизованим зловмисникам створювати PHP-об’єкти. Проте без наявності POP-ланцюга в інших плагінах або темах ця уразливість не має впливу.

Бізнес-вплив

Якщо на сайті встановлено додаткові плагіни або теми, які містять POP-ланцюги, зловмисники можуть використати цю уразливість для видалення файлів, викрадення конфіденційних даних або виконання шкідливого коду. Це створює серйозну загрозу для безпеки веб-ресурсу та може призвести до втрати даних або компрометації системи.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна tagDiv Composer та інших встановлених плагінів і тем, які можуть містити POP-ланцюги. Обмежте доступ до параметрів, що приймають зовнішні дані, перегляньте журнали безпеки на предмет підозрілої активності та пріоритезуйте оновлення для усунення потенційних ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки