Уразливість у плагіні Geo Controller для WordPress дозволяє PHP Object Injection

Плагін Geo Controller WordPress до 8.6.5 має уразливість PHP Object Injection через AJAX та REST API. Рекомендується оновлення та обмеження доступу.
CVE-2024-3591CVSS 6.5Web

Уразливість у плагіні Geo Controller для WordPress дозволяє PHP Object Injection

Плагін Geo Controller WordPress до 8.6.5 має уразливість PHP Object Injection через AJAX та REST API. Рекомендується оновлення та обмеження доступу.

CVSS
6.5 MEDIUM
EPSS
39.25%
Активно використовується
немає в KEV
Продукт
geo controller

Що відомо

Плагін Geo Controller для WordPress версій до 8.6.5 містить уразливість, що дозволяє неавторизованим користувачам виконувати PHP Object Injection через деякі AJAX дії та REST API маршрути. Це пов’язано з небезпечним десеріалізуванням вхідних даних користувача.

Бізнес-вплив

Уразливість може призвести до виконання шкідливого коду на сервері, що ставить під загрозу безпеку вебсайту та даних. Власники інфраструктури повинні враховувати потенційний ризик компрометації системи через цей плагін, особливо якщо він використовується на сайтах з відкритим доступом.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Geo Controller від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до AJAX дій і REST API маршрутів плагіна, провести аудит логів на наявність підозрілої активності та пріоритезувати виправлення цієї уразливості серед інших завдань безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки