Уразливість PHP Object Injection у плагіні play.ht для WordPress

Виявлено критичну уразливість PHP Object Injection у плагіні play.ht для WordPress, що може призвести до виконання коду та викрадення даних.
CVE-2024-1772CVSS 8.8Web

Уразливість PHP Object Injection у плагіні play.ht для WordPress

Виявлено критичну уразливість PHP Object Injection у плагіні play.ht для WordPress, що може призвести до виконання коду та викрадення даних.

CVSS
8.8 HIGH
EPSS
58.88%
Активно використовується
немає в KEV
Продукт
play.ht

Що відомо

Плагін Play.ht для WordPress має уразливість PHP Object Injection через десеріалізацію недовірених даних у мета-полі play_podcast_data. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора потенційно виконувати шкідливий код або отримувати доступ до конфіденційної інформації.

Бізнес-вплив

Уразливість може призвести до видалення файлів, викрадення даних або виконання довільного коду, якщо на сайті встановлені додаткові плагіни чи теми, що створюють ланцюжок POP. Це становить серйозну загрозу для безпеки веб-ресурсу та може вплинути на цілісність і доступність інформації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна play.ht від розробника та оперативно їх встановити. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем контриб'ютора і вище, провести аудит встановлених плагінів і тем на наявність потенційних POP-ланцюжків, а також посилити моніторинг журналів безпеки для виявлення підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки