Уразливість десеріалізації PHAR у плагіні WPvivid Backup & Migration для WordPress

Виявлено уразливість десеріалізації PHAR у WPvivid Backup & Migration для WordPress, що дозволяє виконувати довільний код. Рекомендується оновлення плагіна.
CVE-2024-3054CVSS 7.2Web

Уразливість десеріалізації PHAR у плагіні WPvivid Backup & Migration для WordPress

Виявлено уразливість десеріалізації PHAR у WPvivid Backup & Migration для WordPress, що дозволяє виконувати довільний код. Рекомендується оновлення плагіна.

CVSS
7.2 HIGH
EPSS
98.54%
Активно використовується
немає в KEV
Продукт
migration\, backup\, staging

Що відомо

Плагін WPvivid Backup & Migration для WordPress має уразливість десеріалізації PHAR у версіях до 0.9.99 включно через недостатню перевірку параметра tree_node[node][id]. Це дозволяє автентифікованим адміністраторам виконувати довільний PHP-код.

Бізнес-вплив

Для власників веб-інфраструктури ця уразливість може призвести до виконання шкідливого коду, видалення файлів або витоку конфіденційних даних, якщо на сайті встановлені додаткові плагіни або теми, що створюють ланцюжок POP. Це підвищує ризики компрометації системи та порушення цілісності даних.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна WPvivid Backup & Migration та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративних функцій, провести аудит встановлених плагінів і тем на наявність потенційних POP-ланцюжків, а також посилити моніторинг логів для виявлення підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки