Уразливість PHP Object Injection у плагіні Timeline Event History для WordPress
Виявлено критичну уразливість PHP Object Injection у плагіні Timeline Event History для WordPress. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 8.8 HIGH
- EPSS
- 50.06%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Timeline Event History для WordPress має уразливість PHP Object Injection через десеріалізацію ненадійного параметра 'timelines-data' у версіях до 3.1 включно. Атакуючі з рівнем доступу Contributor і вище можуть інжектувати PHP-об'єкти, що потенційно дозволяє виконувати шкідливий код або отримувати доступ до файлів за наявності додаткових вразливостей.
Бізнес-вплив
Ця уразливість може призвести до компрометації вебсайту, включно з видаленням файлів, викраденням конфіденційних даних або виконанням довільного коду, якщо на сайті встановлені додаткові плагіни чи теми, що створюють ланцюжок експлуатації. Це становить серйозну загрозу для безпеки інфраструктури та може вплинути на стабільність і довіру користувачів.
Рекомендовані дії адміністратора
Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна Timeline Event History і встановити їх, якщо вони доступні. Також слід обмежити доступ користувачів до рівня Contributor і вище, ретельно перевірити встановлені плагіни та теми на наявність потенційних ланцюжків експлуатації, а також моніторити журнали безпеки на ознаки зловмисної активності.