Уразливість PHP Object Injection у плагіні Link Whisper Free для WordPress

Виявлено уразливість PHP Object Injection у плагіні Link Whisper Free для WordPress версій до 0.7.1, що може призвести до виконання коду та витоку даних.
CVE-2024-2693CVSS 8.8Web

Уразливість PHP Object Injection у плагіні Link Whisper Free для WordPress

Виявлено уразливість PHP Object Injection у плагіні Link Whisper Free для WordPress версій до 0.7.1, що може призвести до виконання коду та витоку даних.

CVSS
8.8 HIGH
EPSS
53.25%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Link Whisper Free для WordPress версій до 0.7.1 включно має уразливість PHP Object Injection через десеріалізацію недовірених даних у мета-полі 'mfn-page-items'. Атакуючі з рівнем доступу не нижче контриб'ютора можуть інжектувати PHP-об'єкти.

Бізнес-вплив

Ця уразливість може дозволити зловмисникам, які мають обліковий запис з правами контриб'ютора і вище, виконувати небезпечні дії, такі як видалення файлів, отримання конфіденційної інформації або виконання коду, якщо на сайті встановлені додаткові плагіни чи теми, що створюють ланцюжок виконання (POP chain). Це становить серйозну загрозу для безпеки веб-ресурсу.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Link Whisper Free і встановити їх, якщо вони доступні. Також слід обмежити права користувачів до мінімально необхідних, переглянути встановлені плагіни та теми на предмет потенційних POP-ланцюжків, провести аудит логів на підозрілі дії та зменшити експозицію вразливого функціоналу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки