Уразливість PHP Object Injection у плагіні Button для WordPress (CVE-2024-1872)

Високорівнева уразливість у плагіні Button WordPress дозволяє інжектувати PHP-об’єкти та виконувати шкідливий код. Рекомендується оновлення та аудит безпеки.
CVE-2024-1872CVSS 8.8Web

Уразливість PHP Object Injection у плагіні Button для WordPress (CVE-2024-1872)

Високорівнева уразливість у плагіні Button WordPress дозволяє інжектувати PHP-об’єкти та виконувати шкідливий код. Рекомендується оновлення та аудит безпеки.

CVSS
8.8 HIGH
EPSS
55.99%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Button для WordPress містить уразливість PHP Object Injection через десеріалізацію недовірених даних у функції button_shortcode у версіях до 1.1.27 включно. Атакуючі з рівнем доступу не нижче contributor можуть інжектувати PHP-об’єкти, що потенційно дозволяє виконувати шкідливий код за наявності відповідних ланцюжків у додаткових плагінах або темах.

Бізнес-вплив

Ця уразливість може призвести до видалення файлів, викрадення конфіденційних даних або виконання довільного коду на сервері, що серйозно загрожує безпеці веб-ресурсу. Власники інфраструктури повинні враховувати високий рівень ризику (CVSS 8.8) і можливі наслідки для цілісності та доступності системи.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Button від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня contributor і вище, провести аудит встановлених плагінів і тем на наявність потенційних POP-ланцюжків, а також посилити моніторинг журналів безпеки для виявлення підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки