CVE-2024-1895: Уразливість PHP Object Injection у плагіні Event Monster для WordPress

Уразливість CVE-2024-1895 у плагіні Event Monster WordPress дозволяє атаки PHP Object Injection. Рекомендується оновлення та обмеження прав користувачів.
CVE-2024-1895CVSS 7.5Web

CVE-2024-1895: Уразливість PHP Object Injection у плагіні Event Monster для WordPress

Уразливість CVE-2024-1895 у плагіні Event Monster WordPress дозволяє атаки PHP Object Injection. Рекомендується оновлення та обмеження прав користувачів.

CVSS
7.5 HIGH
EPSS
54.42%
Активно використовується
немає в KEV
Продукт
event monster

Що відомо

Плагін Event Monster для WordPress (версії до 1.3.9 включно) має уразливість PHP Object Injection через десеріалізацію недовірених даних у шорткоді. Атакувальники з правами не нижче контриб'ютора можуть інжектувати PHP-об'єкти, що потенційно дозволяє виконувати шкідливий код за наявності додаткових уразливих плагінів або тем.

Бізнес-вплив

Ця уразливість може призвести до компрометації вебсайту, включно з видаленням файлів, викраденням конфіденційних даних або виконанням довільного коду, якщо на сайті встановлені додаткові плагіни або теми з відповідними уразливостями. Власники інфраструктури повинні розглядати цей ризик як високий, особливо для сайтів з кількома користувачами з правами контриб'ютора і вище.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Event Monster від розробника awplife та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів, перевірити журнали на ознаки експлуатації, зменшити експозицію плагіна та розглянути тимчасове відключення. Також варто перевірити інші плагіни та теми на наявність потенційних POP-ланцюгів, які можуть бути використані для атаки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки