Уразливість PHP Object Injection у плагіні ZoomSounds для WordPress
Виявлено уразливість PHP Object Injection у ZoomSounds плагіні WordPress, що може призвести до виконання коду за наявності POP-ланцюжка.
- CVSS
- 8.1 HIGH
- EPSS
- 44.53%
- Активно використовується
- немає в KEV
- Продукт
- zoomsounds
Що відомо
Плагін ZoomSounds для WordPress має уразливість PHP Object Injection через десеріалізацію недовірених даних у параметрі 'margs' у версіях до 6.91 включно. Уразливість активується лише за наявності додаткового плагіна або теми з POP-ланцюжком, що може дозволити виконання шкідливих дій.
Бізнес-вплив
Якщо на сайті встановлено додаткові плагіни або теми з POP-ланцюжками, ця уразливість може дозволити зловмисникам видаляти файли, отримувати конфіденційні дані або виконувати довільний код. Це створює серйозні ризики для безпеки веб-ресурсу та може призвести до втрати даних або компрометації системи.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна ZoomSounds та встановити їх, якщо вони доступні. Також слід оцінити встановлені плагіни та теми на предмет наявності POP-ланцюжків, обмежити доступ до параметра 'margs' та переглянути журнали безпеки на предмет підозрілої активності. За відсутності оновлень – мінімізувати експозицію сайту та пріоритезувати подальші дії з безпеки.