Уразливість PHP Object Injection у плагіні ravpage для WordPress (CVE-2024-13789)
Критична уразливість PHP Object Injection у плагіні ravpage для WordPress до версії 2.31 може дозволити виконання коду за наявності POP-ланцюжка.
- CVSS
- 9.8 CRITICAL
- EPSS
- 52.79%
- Активно використовується
- немає в KEV
- Продукт
- ravpage
Що відомо
Плагін ravpage для WordPress версій до 2.31 включно має уразливість PHP Object Injection через десеріалізацію недовірених даних у параметрі 'paramsv2'. Уразливість сама по собі неактивна без наявності додаткового плагіна або теми з POP-ланцюжком, але може дозволити зловмисникам виконувати небезпечні дії.
Бізнес-вплив
Якщо на сайті встановлено додаткові плагіни або теми, що містять POP-ланцюжок, ця уразливість може призвести до видалення файлів, викрадення конфіденційних даних або виконання довільного коду. Це створює серйозні ризики для безпеки веб-інфраструктури та може спричинити значні збитки для бізнесу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна ravpage від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до параметра 'paramsv2', перевірити встановлені плагіни та теми на наявність POP-ланцюжків, зменшити експозицію сайту, а також посилити моніторинг логів на ознаки експлуатації уразливості.