Уразливість PHP Object Injection у плагіні ravpage для WordPress (CVE-2024-13789)

Критична уразливість PHP Object Injection у плагіні ravpage для WordPress до версії 2.31 може дозволити виконання коду за наявності POP-ланцюжка.
CVE-2024-13789CVSS 9.8Web

Уразливість PHP Object Injection у плагіні ravpage для WordPress (CVE-2024-13789)

Критична уразливість PHP Object Injection у плагіні ravpage для WordPress до версії 2.31 може дозволити виконання коду за наявності POP-ланцюжка.

CVSS
9.8 CRITICAL
EPSS
52.79%
Активно використовується
немає в KEV
Продукт
ravpage

Що відомо

Плагін ravpage для WordPress версій до 2.31 включно має уразливість PHP Object Injection через десеріалізацію недовірених даних у параметрі 'paramsv2'. Уразливість сама по собі неактивна без наявності додаткового плагіна або теми з POP-ланцюжком, але може дозволити зловмисникам виконувати небезпечні дії.

Бізнес-вплив

Якщо на сайті встановлено додаткові плагіни або теми, що містять POP-ланцюжок, ця уразливість може призвести до видалення файлів, викрадення конфіденційних даних або виконання довільного коду. Це створює серйозні ризики для безпеки веб-інфраструктури та може спричинити значні збитки для бізнесу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна ravpage від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до параметра 'paramsv2', перевірити встановлені плагіни та теми на наявність POP-ланцюжків, зменшити експозицію сайту, а також посилити моніторинг логів на ознаки експлуатації уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки