Уразливість PHP Object Injection у плагіні Meta Tag Manager для WordPress

Виявлено критичну уразливість PHP Object Injection у плагіні Meta Tag Manager для WordPress до версії 3.0.2, що може призвести до виконання коду.
CVE-2024-1770CVSS 8.8Web

Уразливість PHP Object Injection у плагіні Meta Tag Manager для WordPress

Виявлено критичну уразливість PHP Object Injection у плагіні Meta Tag Manager для WordPress до версії 3.0.2, що може призвести до виконання коду.

CVSS
8.8 HIGH
EPSS
53.25%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Meta Tag Manager для WordPress до версії 3.0.2 включно має уразливість PHP Object Injection через десеріалізацію недовірених даних у функції get_post_data. Атакувальники з правами не нижче контриб’ютора можуть інжектувати PHP-об’єкти, що потенційно дозволяє виконувати шкідливий код за наявності додаткових вразливостей.

Бізнес-вплив

Ця уразливість може призвести до видалення файлів, викрадення конфіденційних даних або виконання довільного коду на сервері, якщо на сайті встановлені додаткові плагіни або теми, що створюють ланцюжок виконання. Високий рівень ризику (CVSS 8.8) вимагає оперативного реагування для захисту веб-інфраструктури та даних користувачів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити версію плагіна Meta Tag Manager і оновити його до останньої доступної версії. Якщо оновлення неможливе, слід обмежити доступ користувачів з рівнем контриб’ютора і вище, провести аудит встановлених плагінів і тем на наявність потенційних POP-ланцюжків, а також посилити моніторинг журналів безпеки для виявлення підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки