Уразливість PHP Object Injection у плагіні Modal Popup Box для WordPress

Виявлено уразливість PHP Object Injection у плагіні Modal Popup Box для WordPress, що дозволяє виконувати довільний код користувачам з правами контриб’ютора.
CVE-2024-2008CVSS 8.8Web

Уразливість PHP Object Injection у плагіні Modal Popup Box для WordPress

Виявлено уразливість PHP Object Injection у плагіні Modal Popup Box для WordPress, що дозволяє виконувати довільний код користувачам з правами контриб’ютора.

CVSS
8.8 HIGH
EPSS
55.76%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Modal Popup Box – Popup Builder для WordPress має уразливість PHP Object Injection у версіях до 1.5.2 включно через десеріалізацію недовірених даних у функції awl_modal_popup_box_shortcode. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі PHP-об’єкти.

Бізнес-вплив

Зловмисники з правами контриб’ютора або вище можуть використати цю уразливість для виконання довільного коду, видалення файлів або викрадення конфіденційних даних, якщо на сайті встановлені додаткові плагіни чи теми, що утворюють ланцюжок POP. Це створює серйозну загрозу безпеці веб-ресурсу та може призвести до порушення цілісності і доступності даних.

Рекомендовані дії адміністратора

Адміністраторам слід перевірити наявність оновлень плагіна Modal Popup Box і негайно застосувати їх. Якщо оновлення недоступні, рекомендується обмежити доступ користувачів до рівня нижче контриб’ютора, провести аудит встановлених плагінів і тем на наявність потенційних POP-ланцюгів, а також посилити моніторинг журналів безпеки для виявлення підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки