Уразливість PHP Object Injection у плагіні ZoomSounds для WordPress

Виявлено уразливість PHP Object Injection у ZoomSounds плагіні WordPress, що може призвести до виконання коду за наявності POP-ланцюжка.
CVE-2024-13777CVSS 8.1Web

Уразливість PHP Object Injection у плагіні ZoomSounds для WordPress

Виявлено уразливість PHP Object Injection у ZoomSounds плагіні WordPress, що може призвести до виконання коду за наявності POP-ланцюжка.

CVSS
8.1 HIGH
EPSS
44.53%
Активно використовується
немає в KEV
Продукт
zoomsounds

Що відомо

Плагін ZoomSounds для WordPress має уразливість PHP Object Injection через десеріалізацію недовірених даних у параметрі 'margs' у версіях до 6.91 включно. Уразливість активується лише за наявності додаткового плагіна або теми з POP-ланцюжком, що може дозволити виконання шкідливих дій.

Бізнес-вплив

Якщо на сайті встановлено додаткові плагіни або теми з POP-ланцюжками, ця уразливість може дозволити зловмисникам видаляти файли, отримувати конфіденційні дані або виконувати довільний код. Це створює серйозні ризики для безпеки веб-ресурсу та може призвести до втрати даних або компрометації системи.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна ZoomSounds та встановити їх, якщо вони доступні. Також слід оцінити встановлені плагіни та теми на предмет наявності POP-ланцюжків, обмежити доступ до параметра 'margs' та переглянути журнали безпеки на предмет підозрілої активності. За відсутності оновлень – мінімізувати експозицію сайту та пріоритезувати подальші дії з безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки