Уразливість PHP Object Injection у плагіні Meta Tag Manager для WordPress
Виявлено критичну уразливість PHP Object Injection у плагіні Meta Tag Manager для WordPress до версії 3.0.2, що може призвести до виконання коду.
- CVSS
- 8.8 HIGH
- EPSS
- 53.25%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Meta Tag Manager для WordPress до версії 3.0.2 включно має уразливість PHP Object Injection через десеріалізацію недовірених даних у функції get_post_data. Атакувальники з правами не нижче контриб’ютора можуть інжектувати PHP-об’єкти, що потенційно дозволяє виконувати шкідливий код за наявності додаткових вразливостей.
Бізнес-вплив
Ця уразливість може призвести до видалення файлів, викрадення конфіденційних даних або виконання довільного коду на сервері, якщо на сайті встановлені додаткові плагіни або теми, що створюють ланцюжок виконання. Високий рівень ризику (CVSS 8.8) вимагає оперативного реагування для захисту веб-інфраструктури та даних користувачів.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити версію плагіна Meta Tag Manager і оновити його до останньої доступної версії. Якщо оновлення неможливе, слід обмежити доступ користувачів з рівнем контриб’ютора і вище, провести аудит встановлених плагінів і тем на наявність потенційних POP-ланцюжків, а також посилити моніторинг журналів безпеки для виявлення підозрілої активності.