Уразливість PHP Object Injection у плагіні WordPress Importer до версії 0.8.3

Високорівнева уразливість PHP Object Injection у плагіні WordPress Importer до версії 0.8.3 може дозволити атаки за наявності додаткових плагінів із POP-ланцюгами.
CVE-2024-13889CVSS 7.2Web

Уразливість PHP Object Injection у плагіні WordPress Importer до версії 0.8.3

Високорівнева уразливість PHP Object Injection у плагіні WordPress Importer до версії 0.8.3 може дозволити атаки за наявності додаткових плагінів із POP-ланцюгами.

CVSS
7.2 HIGH
EPSS
49.8%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WordPress Importer містить уразливість PHP Object Injection через десеріалізацію недовірених даних у функції 'maybe_unserialize'. Це дозволяє автентифікованим адміністраторам інжектувати PHP-об'єкти, що потенційно може призвести до небезпечних дій за наявності додаткових плагінів або тем із POP-ланцюгами.

Бізнес-вплив

Уразливість може бути використана для виконання шкідливих дій, таких як видалення файлів, викрадення конфіденційних даних або виконання коду, якщо на сайті встановлені додаткові плагіни чи теми з POP-ланцюгами. Це створює високий ризик для безпеки веб-ресурсу, особливо при наявності адміністративного доступу зловмисника.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WordPress Importer та встановити їх, якщо доступні. Також слід обмежити доступ до адміністративної панелі, перевірити встановлені плагіни і теми на наявність POP-ланцюгів, зменшити площу атаки, переглянути журнали безпеки на ознаки зловмисної активності та пріоритезувати заходи безпеки відповідно до ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки