Критична вразливість PHP Object Injection у плагіні GiveWP для WordPress

Критична PHP Object Injection у плагіні GiveWP для WordPress дозволяє віддалене виконання коду. Рекомендується оновлення та перевірка безпеки.
CVE-2024-5932CVSS 10.0Web

Критична вразливість PHP Object Injection у плагіні GiveWP для WordPress

Критична PHP Object Injection у плагіні GiveWP для WordPress дозволяє віддалене виконання коду. Рекомендується оновлення та перевірка безпеки.

CVSS
10.0 CRITICAL
EPSS
99.44%
Активно використовується
немає в KEV
Продукт
givewp

Що відомо

Плагін GiveWP для WordPress має критичну вразливість PHP Object Injection через десеріалізацію недовірених даних у параметрі 'give_title' у версіях до 3.14.1 включно. Це дозволяє неавторизованим зловмисникам виконувати довільний код та видаляти файли на сервері.

Бізнес-вплив

Вразливість з критичним рейтингом CVSS 10.0 дозволяє віддаленим атакам без автентифікації виконувати довільний код і маніпулювати файлами на сервері, що може призвести до повного контролю над веб-сайтом та втрати даних. Власники інфраструктури, що використовують цей плагін, ризикують серйозними порушеннями безпеки та простоєм сервісу.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна GiveWP від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до параметра 'give_title', провести аудит логів на предмет підозрілої активності, а також розглянути тимчасове відключення плагіна для зниження ризику експлуатації вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки