Уразливість PHP Object Injection у плагіні ConvertPlug для WordPress
Виявлено уразливість PHP Object Injection у плагіні ConvertPlug для WordPress версій до 3.5.25. Рекомендується оновлення та аудит доступів.
- CVSS
- 8.8 HIGH
- EPSS
- 51.8%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін ConvertPlug для WordPress версій до 3.5.25 включно містить уразливість PHP Object Injection через десеріалізацію недовірених даних у атрибуті 'settings_encoded' шорткоду 'smile_info_bar'. Атакуючі з рівнем доступу не нижче контриб’ютора можуть інжектувати PHP-об’єкти.
Бізнес-вплив
Ця уразливість може дозволити зловмисникам, які мають обліковий запис з правами контриб’ютора або вище, виконувати шкідливий код або отримувати доступ до конфіденційних даних, якщо на сайті встановлені додаткові плагіни або теми, що створюють ланцюжок POP. Це підвищує ризик компрометації вебсайту та втрати даних.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна ConvertPlug від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня не вище підписника, провести аудит встановлених плагінів і тем на наявність POP-ланцюжків, а також посилити моніторинг логів на предмет підозрілої активності.