Критична вразливість PHP Object Injection у плагіні ARForms для WordPress

Критична уразливість у плагіні ARForms для WordPress дозволяє виконувати PHP Object Injection через форми. Рекомендується оновлення та перевірка безпеки.
CVE-2024-13784CVSS 9.8Web

Критична вразливість PHP Object Injection у плагіні ARForms для WordPress

Критична уразливість у плагіні ARForms для WordPress дозволяє виконувати PHP Object Injection через форми. Рекомендується оновлення та перевірка безпеки.

CVSS
9.8 CRITICAL
EPSS
43.1%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін ARForms для WordPress до версії 1.8.5 містить уразливість PHP Object Injection через десеріалізацію недовірених даних з форм. Вразливість активується лише за наявності додаткового плагіна або теми з POP-ланцюжком, що може дозволити виконання шкідливих дій.

Бізнес-вплив

Якщо на сайті встановлено плагіни або теми з POP-ланцюжками, зловмисники можуть використати цю вразливість для видалення файлів, викрадення конфіденційних даних або виконання коду. Це створює серйозну загрозу безпеці веб-ресурсу та може призвести до втрати даних і порушення роботи сайту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна ARForms та інших встановлених плагінів і тем, особливо тих, що можуть містити POP-ланцюжки. Обмежте доступ до форм та зменшіть експозицію сайту в мережі. Перегляньте логи на предмет підозрілої активності та пріоритезуйте оновлення безпеки. Для додаткової підтримки звертайтеся до DataHouse для перевірки версій, керованого патчінгу та аналізу журналів безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки