CVE-2024-13742: Уразливість PHP Object Injection в плагіні iControlWP для WordPress

Критична уразливість PHP Object Injection у плагіні iControlWP для WordPress може призвести до виконання коду та витоку даних за наявності POP-ланцюжків.
CVE-2024-13742CVSS 9.8Web

CVE-2024-13742: Уразливість PHP Object Injection в плагіні iControlWP для WordPress

Критична уразливість PHP Object Injection у плагіні iControlWP для WordPress може призвести до виконання коду та витоку даних за наявності POP-ланцюжків.

CVSS
9.8 CRITICAL
EPSS
54.88%
Активно використовується
немає в KEV
Продукт
icontrolwp

Що відомо

Плагін iControlWP для WordPress має критичну уразливість PHP Object Injection через десеріалізацію недовірених даних у параметрі reqpars у версіях до 4.4.5 включно. Уразливість сама по собі неактивна без наявності додаткового плагіна або теми з POP-ланцюжком, але може призвести до виконання шкідливого коду або витоку даних.

Бізнес-вплив

Якщо на сайті встановлено додаткові плагіни або теми з POP-ланцюжками, ця уразливість може дозволити зловмисникам видаляти файли, отримувати конфіденційну інформацію або виконувати довільний код. Це створює серйозну загрозу для безпеки веб-інфраструктури та цілісності даних, що може призвести до простоїв і втрати довіри користувачів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна iControlWP та встановити їх, якщо вони доступні. Також слід оцінити встановлені плагіни та теми на наявність POP-ланцюжків, обмежити доступ до параметра reqpars, провести аудит логів на ознаки експлуатації та зменшити експозицію вразливого функціоналу. Пріоритетно слід впровадити заходи безпеки для запобігання виконанню шкідливого коду.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки