Уразливість PHP Object Injection у плагіні Hash Form для WordPress
Виявлено PHP Object Injection у Hash Form плагіні WordPress. Рекомендується оновлення для запобігання видаленню файлів та виконанню коду.
- CVSS
- 8.1 HIGH
- EPSS
- 52.16%
- Активно використовується
- немає в KEV
- Продукт
- hash form
Що відомо
Плагін Hash Form – Drag & Drop Form Builder для WordPress містить уразливість PHP Object Injection у функції process_entry у версіях до 1.1.0 включно. Це дозволяє неавторизованим зловмисникам інжектувати PHP-об’єкти через десеріалізацію неперевірених даних.
Бізнес-вплив
Уразливість може призвести до видалення файлів, викрадення конфіденційної інформації або виконання довільного коду, якщо на сайті встановлені додаткові плагіни чи теми, що створюють ланцюжок POP. Це становить серйозну загрозу для безпеки веб-ресурсу та може вплинути на стабільність і конфіденційність даних.
Рекомендовані дії адміністратора
Рекомендується невідкладно перевірити наявність оновлень плагіна Hash Form від розробника hashthemes і встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функції process_entry, провести аудит встановлених плагінів і тем на предмет потенційних POP-ланцюгів, а також посилити моніторинг журналів безпеки для виявлення підозрілої активності.