Уразливість PHP Object Injection у плагіні Timeline Event History для WordPress

Виявлено критичну уразливість PHP Object Injection у плагіні Timeline Event History для WordPress. Рекомендується оновлення та перевірка безпеки.
CVE-2024-5726CVSS 8.8Web

Уразливість PHP Object Injection у плагіні Timeline Event History для WordPress

Виявлено критичну уразливість PHP Object Injection у плагіні Timeline Event History для WordPress. Рекомендується оновлення та перевірка безпеки.

CVSS
8.8 HIGH
EPSS
50.06%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Timeline Event History для WordPress має уразливість PHP Object Injection через десеріалізацію ненадійного параметра 'timelines-data' у версіях до 3.1 включно. Атакуючі з рівнем доступу Contributor і вище можуть інжектувати PHP-об'єкти, що потенційно дозволяє виконувати шкідливий код або отримувати доступ до файлів за наявності додаткових вразливостей.

Бізнес-вплив

Ця уразливість може призвести до компрометації вебсайту, включно з видаленням файлів, викраденням конфіденційних даних або виконанням довільного коду, якщо на сайті встановлені додаткові плагіни чи теми, що створюють ланцюжок експлуатації. Це становить серйозну загрозу для безпеки інфраструктури та може вплинути на стабільність і довіру користувачів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна Timeline Event History і встановити їх, якщо вони доступні. Також слід обмежити доступ користувачів до рівня Contributor і вище, ретельно перевірити встановлені плагіни та теми на наявність потенційних ланцюжків експлуатації, а також моніторити журнали безпеки на ознаки зловмисної активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки