Уразливість PHP Object Injection у плагіні Social Media Share Buttons для WordPress

Виявлено критичну уразливість PHP Object Injection у плагіні Social Media Share Buttons для WordPress. Рекомендується оновлення та аудит безпеки.
CVE-2024-1685CVSS 8.8Web

Уразливість PHP Object Injection у плагіні Social Media Share Buttons для WordPress

Виявлено критичну уразливість PHP Object Injection у плагіні Social Media Share Buttons для WordPress. Рекомендується оновлення та аудит безпеки.

CVSS
8.8 HIGH
EPSS
52.02%
Активно використовується
немає в KEV
Продукт
social media share buttons

Що відомо

Плагін Social Media Share Buttons для WordPress версій до 2.1.0 включно має уразливість PHP Object Injection через десеріалізацію недовірених даних у параметрі attachmentUrl. Атакувальники з рівнем доступу підписника і вище можуть інжектувати PHP-об'єкти, що потенційно дозволяє виконувати шкідливий код за наявності відповідних ланцюгів у додаткових плагінах або темах.

Бізнес-вплив

Ця уразливість може призвести до видалення файлів, викрадення конфіденційних даних або виконання довільного коду на сервері, якщо на сайті встановлені додаткові плагіни чи теми, що дозволяють побудувати ланцюг експлуатації. Це створює серйозну загрозу для безпеки веб-інфраструктури та може вплинути на цілісність і доступність сервісів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Social Media Share Buttons від розробника sygnoos та негайно їх застосувати. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем підписника і вище, провести аудит встановлених плагінів і тем на предмет потенційних ланцюгів експлуатації, а також посилити моніторинг логів для виявлення підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки