Уразливість PHP Object Injection у плагіні ConvertPlus для WordPress
ConvertPlus для WordPress має уразливість PHP Object Injection, що дозволяє атаки з рівнем доступу контриб’ютора і вище. Рекомендується оновлення та аудит безпеки.
- CVSS
- 7.5 HIGH
- EPSS
- 44.86%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін ConvertPlus для WordPress версій до 3.5.26 включно має уразливість PHP Object Injection через десеріалізацію ненадійних даних у атрибуті 'settings_encoded' шорткоду 'smile_modal'. Атакуючі з рівнем доступу не нижче контриб’ютора можуть інжектувати PHP-об’єкти.
Бізнес-вплив
Уразливість може дозволити зловмисникам, які мають обліковий запис з правами контриб’ютора або вище, виконувати шкідливі дії, такі як видалення файлів, викрадення конфіденційних даних або виконання довільного коду, якщо на сайті встановлені додаткові плагіни чи теми, що створюють ланцюжок POP. Це підвищує ризик компрометації веб-ресурсу та втрати даних.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна ConvertPlus від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, зменшити експозицію сайту, провести аудит логів на предмет підозрілої активності та пріоритезувати усунення цієї уразливості у плані безпеки.