Уразливість Mambo Joomla Importer дозволяє ін’єкцію PHP-об’єктів

Виявлено уразливість PHP Object Injection у плагіні Mambo Joomla Importer для WordPress, що може призвести до виконання коду за наявності POP-ланцюгів.
CVE-2024-13899CVSS 7.2Web

Уразливість Mambo Joomla Importer дозволяє ін’єкцію PHP-об’єктів

Виявлено уразливість PHP Object Injection у плагіні Mambo Joomla Importer для WordPress, що може призвести до виконання коду за наявності POP-ланцюгів.

CVSS
7.2 HIGH
EPSS
48.04%
Активно використовується
немає в KEV
Продукт
mambo joomla importer

Що відомо

Плагін Mambo Importer для WordPress має уразливість PHP Object Injection через десеріалізацію недовірених даних у функції fImportMenu. Вразливість активна для версій до 1.0 включно і потребує прав адміністратора для експлуатації.

Бізнес-вплив

Якщо на сайті встановлено додаткові плагіни або теми з POP-ланцюгами, зловмисник може виконувати небезпечні дії, такі як видалення файлів, викрадення даних або виконання коду. Без наявності POP-ланцюга ця уразливість не має практичного впливу, але її слід враховувати при оцінці безпеки сайту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Mambo Importer та інших встановлених плагінів і тем, які можуть містити POP-ланцюги. Обмежте права користувачів, регулярно переглядайте журнали безпеки та мінімізуйте експозицію плагінів, що обробляють десеріалізацію даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки