CVE-2024-13742: Уразливість PHP Object Injection в плагіні iControlWP для WordPress
Критична уразливість PHP Object Injection у плагіні iControlWP для WordPress може призвести до виконання коду та витоку даних за наявності POP-ланцюжків.
- CVSS
- 9.8 CRITICAL
- EPSS
- 54.88%
- Активно використовується
- немає в KEV
- Продукт
- icontrolwp
Що відомо
Плагін iControlWP для WordPress має критичну уразливість PHP Object Injection через десеріалізацію недовірених даних у параметрі reqpars у версіях до 4.4.5 включно. Уразливість сама по собі неактивна без наявності додаткового плагіна або теми з POP-ланцюжком, але може призвести до виконання шкідливого коду або витоку даних.
Бізнес-вплив
Якщо на сайті встановлено додаткові плагіни або теми з POP-ланцюжками, ця уразливість може дозволити зловмисникам видаляти файли, отримувати конфіденційну інформацію або виконувати довільний код. Це створює серйозну загрозу для безпеки веб-інфраструктури та цілісності даних, що може призвести до простоїв і втрати довіри користувачів.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна iControlWP та встановити їх, якщо вони доступні. Також слід оцінити встановлені плагіни та теми на наявність POP-ланцюжків, обмежити доступ до параметра reqpars, провести аудит логів на ознаки експлуатації та зменшити експозицію вразливого функціоналу. Пріоритетно слід впровадити заходи безпеки для запобігання виконанню шкідливого коду.