Уразливість PHP Object Injection у плагіні Modal Popup Box для WordPress
Виявлено уразливість PHP Object Injection у плагіні Modal Popup Box для WordPress, що дозволяє виконувати довільний код користувачам з правами контриб’ютора.
- CVSS
- 8.8 HIGH
- EPSS
- 55.76%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Modal Popup Box – Popup Builder для WordPress має уразливість PHP Object Injection у версіях до 1.5.2 включно через десеріалізацію недовірених даних у функції awl_modal_popup_box_shortcode. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі PHP-об’єкти.
Бізнес-вплив
Зловмисники з правами контриб’ютора або вище можуть використати цю уразливість для виконання довільного коду, видалення файлів або викрадення конфіденційних даних, якщо на сайті встановлені додаткові плагіни чи теми, що утворюють ланцюжок POP. Це створює серйозну загрозу безпеці веб-ресурсу та може призвести до порушення цілісності і доступності даних.
Рекомендовані дії адміністратора
Адміністраторам слід перевірити наявність оновлень плагіна Modal Popup Box і негайно застосувати їх. Якщо оновлення недоступні, рекомендується обмежити доступ користувачів до рівня нижче контриб’ютора, провести аудит встановлених плагінів і тем на наявність потенційних POP-ланцюгів, а також посилити моніторинг журналів безпеки для виявлення підозрілої активності.