Уразливість PHP Object Injection у плагіні Last Viewed Posts для WordPress
Виявлено критичну уразливість PHP Object Injection у плагіні Last Viewed Posts для WordPress, що дозволяє неавторизоване впровадження коду через cookie.
- CVSS
- 9.8 CRITICAL
- EPSS
- 63.8%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Last Viewed Posts by WPBeginner для WordPress містить критичну уразливість PHP Object Injection через десеріалізацію недовірених даних з cookie LastViewedPosts у версіях до 1.0.0 включно. Це дозволяє неавторизованим зловмисникам потенційно впроваджувати PHP-об’єкти.
Бізнес-вплив
Якщо на сайті встановлені додаткові плагіни або теми, що створюють ланцюжок POP, зловмисники можуть видаляти файли, отримувати конфіденційну інформацію або виконувати довільний код. Це становить серйозну загрозу для безпеки веб-ресурсу та може призвести до порушення цілісності і доступності даних.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Last Viewed Posts і встановити їх, якщо вони доступні. У разі відсутності патчів слід обмежити використання цього плагіна, провести аудит встановлених плагінів і тем на предмет потенційних POP-ланцюжків, а також посилити моніторинг логів для виявлення підозрілої активності.