Уразливість PHP Object Instantiation у плагіні tagDiv Composer для WordPress
Критична уразливість PHP Object Instantiation у плагіні tagDiv Composer для WordPress може дозволити атаки через додаткові плагіни з POP-ланцюгами.
- CVSS
- 9.8 CRITICAL
- EPSS
- 48.16%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін tagDiv Composer для WordPress версій до 5.3 включно має уразливість PHP Object Instantiation через параметр module, що дозволяє неавторизованим зловмисникам створювати PHP-об’єкти. Проте без наявності POP-ланцюга в інших плагінах або темах ця уразливість не має впливу.
Бізнес-вплив
Якщо на сайті встановлено додаткові плагіни або теми, які містять POP-ланцюги, зловмисники можуть використати цю уразливість для видалення файлів, викрадення конфіденційних даних або виконання шкідливого коду. Це створює серйозну загрозу для безпеки веб-ресурсу та може призвести до втрати даних або компрометації системи.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна tagDiv Composer та інших встановлених плагінів і тем, які можуть містити POP-ланцюги. Обмежте доступ до параметрів, що приймають зовнішні дані, перегляньте журнали безпеки на предмет підозрілої активності та пріоритезуйте оновлення для усунення потенційних ризиків.