Уразливість десеріалізації PHAR у плагіні WPvivid Backup & Migration для WordPress
Виявлено уразливість десеріалізації PHAR у WPvivid Backup & Migration для WordPress, що дозволяє виконувати довільний код. Рекомендується оновлення плагіна.
- CVSS
- 7.2 HIGH
- EPSS
- 98.54%
- Активно використовується
- немає в KEV
- Продукт
- migration\, backup\, staging
Що відомо
Плагін WPvivid Backup & Migration для WordPress має уразливість десеріалізації PHAR у версіях до 0.9.99 включно через недостатню перевірку параметра tree_node[node][id]. Це дозволяє автентифікованим адміністраторам виконувати довільний PHP-код.
Бізнес-вплив
Для власників веб-інфраструктури ця уразливість може призвести до виконання шкідливого коду, видалення файлів або витоку конфіденційних даних, якщо на сайті встановлені додаткові плагіни або теми, що створюють ланцюжок POP. Це підвищує ризики компрометації системи та порушення цілісності даних.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна WPvivid Backup & Migration та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративних функцій, провести аудит встановлених плагінів і тем на наявність потенційних POP-ланцюжків, а також посилити моніторинг логів для виявлення підозрілої активності.