Уразливість PHP Object Injection у плагіні play.ht для WordPress
Виявлено критичну уразливість PHP Object Injection у плагіні play.ht для WordPress, що може призвести до виконання коду та викрадення даних.
- CVSS
- 8.8 HIGH
- EPSS
- 58.88%
- Активно використовується
- немає в KEV
- Продукт
- play.ht
Що відомо
Плагін Play.ht для WordPress має уразливість PHP Object Injection через десеріалізацію недовірених даних у мета-полі play_podcast_data. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора потенційно виконувати шкідливий код або отримувати доступ до конфіденційної інформації.
Бізнес-вплив
Уразливість може призвести до видалення файлів, викрадення даних або виконання довільного коду, якщо на сайті встановлені додаткові плагіни чи теми, що створюють ланцюжок POP. Це становить серйозну загрозу для безпеки веб-ресурсу та може вплинути на цілісність і доступність інформації.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна play.ht від розробника та оперативно їх встановити. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем контриб'ютора і вище, провести аудит встановлених плагінів і тем на наявність потенційних POP-ланцюжків, а також посилити моніторинг журналів безпеки для виявлення підозрілої активності.