CVE-2024-1895: Уразливість PHP Object Injection у плагіні Event Monster для WordPress
Уразливість CVE-2024-1895 у плагіні Event Monster WordPress дозволяє атаки PHP Object Injection. Рекомендується оновлення та обмеження прав користувачів.
- CVSS
- 7.5 HIGH
- EPSS
- 54.42%
- Активно використовується
- немає в KEV
- Продукт
- event monster
Що відомо
Плагін Event Monster для WordPress (версії до 1.3.9 включно) має уразливість PHP Object Injection через десеріалізацію недовірених даних у шорткоді. Атакувальники з правами не нижче контриб'ютора можуть інжектувати PHP-об'єкти, що потенційно дозволяє виконувати шкідливий код за наявності додаткових уразливих плагінів або тем.
Бізнес-вплив
Ця уразливість може призвести до компрометації вебсайту, включно з видаленням файлів, викраденням конфіденційних даних або виконанням довільного коду, якщо на сайті встановлені додаткові плагіни або теми з відповідними уразливостями. Власники інфраструктури повинні розглядати цей ризик як високий, особливо для сайтів з кількома користувачами з правами контриб'ютора і вище.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Event Monster від розробника awplife та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів, перевірити журнали на ознаки експлуатації, зменшити експозицію плагіна та розглянути тимчасове відключення. Також варто перевірити інші плагіни та теми на наявність потенційних POP-ланцюгів, які можуть бути використані для атаки.