Уразливість у плагіні Geo Controller для WordPress дозволяє PHP Object Injection
Плагін Geo Controller WordPress до 8.6.5 має уразливість PHP Object Injection через AJAX та REST API. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.5 MEDIUM
- EPSS
- 39.25%
- Активно використовується
- немає в KEV
- Продукт
- geo controller
Що відомо
Плагін Geo Controller для WordPress версій до 8.6.5 містить уразливість, що дозволяє неавторизованим користувачам виконувати PHP Object Injection через деякі AJAX дії та REST API маршрути. Це пов’язано з небезпечним десеріалізуванням вхідних даних користувача.
Бізнес-вплив
Уразливість може призвести до виконання шкідливого коду на сервері, що ставить під загрозу безпеку вебсайту та даних. Власники інфраструктури повинні враховувати потенційний ризик компрометації системи через цей плагін, особливо якщо він використовується на сайтах з відкритим доступом.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Geo Controller від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до AJAX дій і REST API маршрутів плагіна, провести аудит логів на наявність підозрілої активності та пріоритезувати виправлення цієї уразливості серед інших завдань безпеки.