CVE-2024-8016: Уразливість PHP Object Injection у Events Calendar Pro для WordPress
Критична уразливість PHP Object Injection у плагіні Events Calendar Pro для WordPress дозволяє віддалене виконання коду. Рекомендується оновлення та контроль доступу.
- CVSS
- 9.1 CRITICAL
- EPSS
- 51.09%
- Активно використовується
- немає в KEV
- Продукт
- events calendar pro
Що відомо
Плагін Events Calendar Pro для WordPress містить критичну уразливість PHP Object Injection через десеріалізацію недовірених даних у параметрі 'filters' віджетів. Це дозволяє автентифікованим користувачам з правами адміністратора або вище виконувати віддалений код, а в певних конфігураціях — навіть користувачам з рівнем contributor.
Бізнес-вплив
Уразливість може призвести до віддаленого виконання коду на сервері, що ставить під загрозу цілісність і безпеку вебсайту. Для організацій, які використовують Events Calendar Pro, це означає потенційний ризик компрометації даних і порушення роботи сервісів. Особливо небезпечно, що у поєднанні з Elementor експлуатація доступна користувачам з нижчим рівнем доступу, що розширює коло потенційних загроз.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Events Calendar Pro від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня адміністратора, ретельно контролювати права доступу, переглянути журнали безпеки на предмет підозрілої активності та мінімізувати експозицію плагіна. Також варто розглянути тимчасове відключення плагіна до усунення уразливості.