Уразливість PHP Object Injection у плагіні Last Viewed Posts для WordPress

Виявлено критичну уразливість PHP Object Injection у плагіні Last Viewed Posts для WordPress, що дозволяє неавторизоване впровадження коду через cookie.
CVE-2024-3070CVSS 9.8Web

Уразливість PHP Object Injection у плагіні Last Viewed Posts для WordPress

Виявлено критичну уразливість PHP Object Injection у плагіні Last Viewed Posts для WordPress, що дозволяє неавторизоване впровадження коду через cookie.

CVSS
9.8 CRITICAL
EPSS
63.8%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Last Viewed Posts by WPBeginner для WordPress містить критичну уразливість PHP Object Injection через десеріалізацію недовірених даних з cookie LastViewedPosts у версіях до 1.0.0 включно. Це дозволяє неавторизованим зловмисникам потенційно впроваджувати PHP-об’єкти.

Бізнес-вплив

Якщо на сайті встановлені додаткові плагіни або теми, що створюють ланцюжок POP, зловмисники можуть видаляти файли, отримувати конфіденційну інформацію або виконувати довільний код. Це становить серйозну загрозу для безпеки веб-ресурсу та може призвести до порушення цілісності і доступності даних.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Last Viewed Posts і встановити їх, якщо вони доступні. У разі відсутності патчів слід обмежити використання цього плагіна, провести аудит встановлених плагінів і тем на предмет потенційних POP-ланцюжків, а також посилити моніторинг логів для виявлення підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки