Уразливість PHP Object Injection у плагіні Image Hotspot для WordPress

Виявлено уразливість PHP Object Injection у плагіні Image Hotspot для WordPress, що дозволяє авторизованим користувачам виконувати шкідливі дії.
CVE-2024-7656CVSS 8.8Web

Уразливість PHP Object Injection у плагіні Image Hotspot для WordPress

Виявлено уразливість PHP Object Injection у плагіні Image Hotspot для WordPress, що дозволяє авторизованим користувачам виконувати шкідливі дії.

CVSS
8.8 HIGH
EPSS
52.26%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Image Hotspot by DevVN для WordPress має уразливість PHP Object Injection у версіях до 1.2.5 включно через десеріалізацію ненадійних даних у функції devvn_ihotspot_shortcode_func. Зловмисники з рівнем доступу Автор і вище можуть інжектувати PHP-об'єкти.

Бізнес-вплив

Ця уразливість може дозволити автентифікованим користувачам з правами автора або вище потенційно виконувати шкідливий код, видаляти файли або отримувати конфіденційні дані, якщо на сайті встановлені додаткові плагіни чи теми, що створюють ланцюжок POP. Це підвищує ризик компрометації веб-сайту та втрати даних.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Image Hotspot і встановити їх, якщо вони доступні. Також слід обмежити права користувачів до мінімально необхідних, провести аудит встановлених плагінів і тем на предмет потенційних POP-ланцюжків, а також моніторити журнали безпеки для виявлення підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки