Уразливість PHP Object Injection у плагіні Image Hotspot для WordPress
Виявлено уразливість PHP Object Injection у плагіні Image Hotspot для WordPress, що дозволяє авторизованим користувачам виконувати шкідливі дії.
- CVSS
- 8.8 HIGH
- EPSS
- 52.26%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Image Hotspot by DevVN для WordPress має уразливість PHP Object Injection у версіях до 1.2.5 включно через десеріалізацію ненадійних даних у функції devvn_ihotspot_shortcode_func. Зловмисники з рівнем доступу Автор і вище можуть інжектувати PHP-об'єкти.
Бізнес-вплив
Ця уразливість може дозволити автентифікованим користувачам з правами автора або вище потенційно виконувати шкідливий код, видаляти файли або отримувати конфіденційні дані, якщо на сайті встановлені додаткові плагіни чи теми, що створюють ланцюжок POP. Це підвищує ризик компрометації веб-сайту та втрати даних.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Image Hotspot і встановити їх, якщо вони доступні. Також слід обмежити права користувачів до мінімально необхідних, провести аудит встановлених плагінів і тем на предмет потенційних POP-ланцюжків, а також моніторити журнали безпеки для виявлення підозрілої активності.