Уразливість PHP Object Injection у Fluent Forms Contact Form для WordPress
Виявлено уразливість PHP Object Injection у Fluent Forms Contact Form для WordPress, що дозволяє атаки з рівнем contributor і вище. Рекомендується оновлення плагіна.
- CVSS
- 7.5 HIGH
- EPSS
- 49.25%
- Активно використовується
- немає в KEV
- Продукт
- contact form
Що відомо
Плагін Contact Form від Fluent Forms для WordPress має уразливість PHP Object Injection у версіях до 5.1.15 включно через десеріалізацію недовірених даних у функції extractDynamicValues. Атакуючі з рівнем доступу не нижче contributor можуть інжектувати PHP-об'єкти, що потенційно дозволяє виконувати шкідливий код або отримувати доступ до файлів за наявності додаткових умов.
Бізнес-вплив
Ця уразливість може призвести до компрометації вебсайту, включно з видаленням файлів, викраденням конфіденційної інформації або виконанням довільного коду, якщо на сайті встановлені додаткові плагіни чи теми, що створюють ланцюжок для атаки. Для успішної експлуатації потрібні права "Перегляд форми" та "Управління формою", які має встановити адміністратор, але це обмеження можна обійти у поєднанні з іншими уразливостями.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Fluent Forms і встановити останні версії, які виправляють цю уразливість. Якщо оновлення недоступні, слід обмежити права користувачів, перевірити журнали доступу на ознаки зловмисної активності, мінімізувати встановлення неперевірених плагінів і тем, а також розглянути тимчасове відключення плагіна до виправлення проблеми.