Критична вразливість PHP Object Injection у плагіні GiveWP для WordPress
Критична PHP Object Injection у плагіні GiveWP для WordPress дозволяє віддалене виконання коду. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 10.0 CRITICAL
- EPSS
- 99.44%
- Активно використовується
- немає в KEV
- Продукт
- givewp
Що відомо
Плагін GiveWP для WordPress має критичну вразливість PHP Object Injection через десеріалізацію недовірених даних у параметрі 'give_title' у версіях до 3.14.1 включно. Це дозволяє неавторизованим зловмисникам виконувати довільний код та видаляти файли на сервері.
Бізнес-вплив
Вразливість з критичним рейтингом CVSS 10.0 дозволяє віддаленим атакам без автентифікації виконувати довільний код і маніпулювати файлами на сервері, що може призвести до повного контролю над веб-сайтом та втрати даних. Власники інфраструктури, що використовують цей плагін, ризикують серйозними порушеннями безпеки та простоєм сервісу.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна GiveWP від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до параметра 'give_title', провести аудит логів на предмет підозрілої активності, а також розглянути тимчасове відключення плагіна для зниження ризику експлуатації вразливості.