Уразливість PHP Object Injection у плагіні Hotel Booking Lite для WordPress

Критична уразливість PHP Object Injection у плагіні Hotel Booking Lite для WordPress дозволяє виконання коду та витік даних. Рекомендується оновлення та аудит безпеки.
CVE-2024-4413CVSS 9.8Web

Уразливість PHP Object Injection у плагіні Hotel Booking Lite для WordPress

Критична уразливість PHP Object Injection у плагіні Hotel Booking Lite для WordPress дозволяє виконання коду та витік даних. Рекомендується оновлення та аудит безпеки.

CVSS
9.8 CRITICAL
EPSS
54.45%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Hotel Booking Lite для WordPress версій до 4.11.1 включно має критичну уразливість PHP Object Injection через десеріалізацію недовірених даних. Це дозволяє неавторизованим зловмисникам інжектувати PHP-об'єкти, що потенційно може призвести до виконання коду або витоку даних за наявності додаткових вразливостей.

Бізнес-вплив

Уразливість може дозволити зловмисникам видаляти файли, отримувати конфіденційну інформацію або виконувати довільний код на сервері, що ставить під загрозу цілісність і конфіденційність вебресурсу. Власники інфраструктури повинні розглядати цю проблему як критичну через високий рівень ризику компрометації системи.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Hotel Booking Lite від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до плагіна, провести аудит журналів безпеки на предмет підозрілої активності та мінімізувати вплив шляхом зменшення прав доступу. Також варто перевірити сумісність з іншими плагінами та темами, які можуть сприяти експлуатації уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки