Уразливість PHP Object Injection у плагіні Auto Refresh Single Page для WordPress

Виявлено PHP Object Injection у плагіні Auto Refresh Single Page для WordPress. Рекомендується оновлення та перевірка безпеки сайту.
CVE-2024-1731CVSS 8.8Web

Уразливість PHP Object Injection у плагіні Auto Refresh Single Page для WordPress

Виявлено PHP Object Injection у плагіні Auto Refresh Single Page для WordPress. Рекомендується оновлення та перевірка безпеки сайту.

CVSS
8.8 HIGH
EPSS
54.43%
Активно використовується
немає в KEV
Продукт
auto refresh single page

Що відомо

Плагін Auto Refresh Single Page для WordPress містить уразливість PHP Object Injection через десеріалізацію недовірених даних у версіях до 1.1 включно. Атакувальники з рівнем доступу не нижче контриб’ютора можуть інжектувати PHP-об’єкти, що потенційно дозволяє виконувати шкідливий код за наявності додаткових вразливих плагінів або тем.

Бізнес-вплив

Ця уразливість може призвести до компрометації вебсайту, включно з видаленням файлів, викраденням конфіденційних даних або виконанням довільного коду. Власники інфраструктури та ІТ-оператори повинні розглядати цю загрозу як серйозну, особливо якщо на сайті встановлені інші плагіни або теми, що можуть створити ланцюг експлуатації.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Auto Refresh Single Page від розробника rymera та встановити їх. Якщо оновлень немає, слід обмежити доступ користувачів з рівнем контриб’ютора і вище, провести аудит встановлених плагінів і тем на предмет додаткових уразливостей, а також посилити моніторинг логів для виявлення підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки