Уразливість PHP Object Injection у плагіні Link Whisper Free для WordPress
Виявлено уразливість PHP Object Injection у плагіні Link Whisper Free для WordPress версій до 0.7.1, що може призвести до виконання коду та витоку даних.
- CVSS
- 8.8 HIGH
- EPSS
- 53.25%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Link Whisper Free для WordPress версій до 0.7.1 включно має уразливість PHP Object Injection через десеріалізацію недовірених даних у мета-полі 'mfn-page-items'. Атакуючі з рівнем доступу не нижче контриб'ютора можуть інжектувати PHP-об'єкти.
Бізнес-вплив
Ця уразливість може дозволити зловмисникам, які мають обліковий запис з правами контриб'ютора і вище, виконувати небезпечні дії, такі як видалення файлів, отримання конфіденційної інформації або виконання коду, якщо на сайті встановлені додаткові плагіни чи теми, що створюють ланцюжок виконання (POP chain). Це становить серйозну загрозу для безпеки веб-ресурсу.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Link Whisper Free і встановити їх, якщо вони доступні. Також слід обмежити права користувачів до мінімально необхідних, переглянути встановлені плагіни та теми на предмет потенційних POP-ланцюжків, провести аудит логів на підозрілі дії та зменшити експозицію вразливого функціоналу.