Уразливість PHP Object Injection у плагіні CMB2 для WordPress
Виявлено уразливість PHP Object Injection у плагіні CMB2 для WordPress до версії 2.10.1, що дозволяє атакуючим з правами контриб’ютора виконувати шкідливі дії.
- CVSS
- 7.5 HIGH
- EPSS
- 53.54%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін CMB2 для WordPress версій до 2.10.1 включно містить уразливість PHP Object Injection через десеріалізацію недовірених даних у полі text_datetime_timestamp_timezone. Атакуючі з правами не нижче контриб’ютора можуть інжектувати PHP-об’єкти, що потенційно дозволяє виконувати шкідливий код або отримувати доступ до файлів за наявності додаткових умов.
Бізнес-вплив
Ця уразливість може призвести до компрометації вебсайту, включно з видаленням файлів, викраденням конфіденційної інформації або виконанням довільного коду, якщо на сайті активовані додаткові плагіни або теми, що створюють ланцюжок експлуатації. Власники інфраструктури та ІТ-оператори повинні враховувати високий рівень ризику та можливі наслідки для безпеки вебресурсів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна CMB2 та встановити останні версії, якщо вони доступні. Якщо оновлення неможливе, слід обмежити права користувачів, особливо контриб’юторів і вище, а також перевірити наявність активації метабоксу у коді (наприклад, functions.php) і за потреби відключити її. Також варто провести аудит встановлених плагінів і тем на предмет потенційних ланцюжків експлуатації, а також моніторити логи на ознаки зловмисної активності.