Уразливість PHP Object Injection у плагіні Hash Form для WordPress

Виявлено PHP Object Injection у Hash Form плагіні WordPress. Рекомендується оновлення для запобігання видаленню файлів та виконанню коду.
CVE-2024-5085CVSS 8.1Web

Уразливість PHP Object Injection у плагіні Hash Form для WordPress

Виявлено PHP Object Injection у Hash Form плагіні WordPress. Рекомендується оновлення для запобігання видаленню файлів та виконанню коду.

CVSS
8.1 HIGH
EPSS
52.16%
Активно використовується
немає в KEV
Продукт
hash form

Що відомо

Плагін Hash Form – Drag & Drop Form Builder для WordPress містить уразливість PHP Object Injection у функції process_entry у версіях до 1.1.0 включно. Це дозволяє неавторизованим зловмисникам інжектувати PHP-об’єкти через десеріалізацію неперевірених даних.

Бізнес-вплив

Уразливість може призвести до видалення файлів, викрадення конфіденційної інформації або виконання довільного коду, якщо на сайті встановлені додаткові плагіни чи теми, що створюють ланцюжок POP. Це становить серйозну загрозу для безпеки веб-ресурсу та може вплинути на стабільність і конфіденційність даних.

Рекомендовані дії адміністратора

Рекомендується невідкладно перевірити наявність оновлень плагіна Hash Form від розробника hashthemes і встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функції process_entry, провести аудит встановлених плагінів і тем на предмет потенційних POP-ланцюгів, а також посилити моніторинг журналів безпеки для виявлення підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки