Уразливість PHP Object Injection у плагіні Ditty для WordPress (CVE-2024-3954)
Високорівнева уразливість PHP Object Injection у плагіні Ditty для WordPress до версії 3.1.38 може дозволити виконання коду або викрадення даних.
- CVSS
- 8.8 HIGH
- EPSS
- 47.81%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Ditty для WordPress до версії 3.1.38 містить уразливість PHP Object Injection через десеріалізацію недовірених даних при додаванні нового ditty. Атакувальники з рівнем доступу не нижче контриб'ютора можуть інжектувати PHP-об'єкти, що потенційно дозволяє виконувати шкідливий код або отримувати доступ до файлів за наявності додаткових вразливостей.
Бізнес-вплив
Уразливість може призвести до видалення файлів, викрадення конфіденційних даних або виконання довільного коду на сервері, якщо на сайті встановлені додаткові плагіни чи теми з POP-ланцюгами. Це створює серйозну загрозу для безпеки вебінфраструктури та цілісності даних, особливо для сайтів з кількома користувачами з рівнем доступу контриб'ютора і вище.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Ditty та встановити останню версію, якщо вона доступна. Якщо оновлення неможливе, слід обмежити права користувачів до мінімально необхідних, перевірити встановлені плагіни і теми на наявність POP-ланцюгів, а також моніторити логи на підозрілі дії. Загалом, варто зменшити експозицію вразливого плагіна та пріоритезувати його оновлення.