Уразливість PHP Object Injection у плагіні ConvertPlus для WordPress

ConvertPlus для WordPress має уразливість PHP Object Injection, що дозволяє атаки з рівнем доступу контриб’ютора і вище. Рекомендується оновлення та аудит безпеки.
CVE-2024-4838CVSS 7.5Web

Уразливість PHP Object Injection у плагіні ConvertPlus для WordPress

ConvertPlus для WordPress має уразливість PHP Object Injection, що дозволяє атаки з рівнем доступу контриб’ютора і вище. Рекомендується оновлення та аудит безпеки.

CVSS
7.5 HIGH
EPSS
44.86%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін ConvertPlus для WordPress версій до 3.5.26 включно має уразливість PHP Object Injection через десеріалізацію ненадійних даних у атрибуті 'settings_encoded' шорткоду 'smile_modal'. Атакуючі з рівнем доступу не нижче контриб’ютора можуть інжектувати PHP-об’єкти.

Бізнес-вплив

Уразливість може дозволити зловмисникам, які мають обліковий запис з правами контриб’ютора або вище, виконувати шкідливі дії, такі як видалення файлів, викрадення конфіденційних даних або виконання довільного коду, якщо на сайті встановлені додаткові плагіни чи теми, що створюють ланцюжок POP. Це підвищує ризик компрометації веб-ресурсу та втрати даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна ConvertPlus від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, зменшити експозицію сайту, провести аудит логів на предмет підозрілої активності та пріоритезувати усунення цієї уразливості у плані безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки