CVE-2024-8016: Уразливість PHP Object Injection у Events Calendar Pro для WordPress

Критична уразливість PHP Object Injection у плагіні Events Calendar Pro для WordPress дозволяє віддалене виконання коду. Рекомендується оновлення та контроль доступу.
CVE-2024-8016CVSS 9.1Web

CVE-2024-8016: Уразливість PHP Object Injection у Events Calendar Pro для WordPress

Критична уразливість PHP Object Injection у плагіні Events Calendar Pro для WordPress дозволяє віддалене виконання коду. Рекомендується оновлення та контроль доступу.

CVSS
9.1 CRITICAL
EPSS
51.09%
Активно використовується
немає в KEV
Продукт
events calendar pro

Що відомо

Плагін Events Calendar Pro для WordPress містить критичну уразливість PHP Object Injection через десеріалізацію недовірених даних у параметрі 'filters' віджетів. Це дозволяє автентифікованим користувачам з правами адміністратора або вище виконувати віддалений код, а в певних конфігураціях — навіть користувачам з рівнем contributor.

Бізнес-вплив

Уразливість може призвести до віддаленого виконання коду на сервері, що ставить під загрозу цілісність і безпеку вебсайту. Для організацій, які використовують Events Calendar Pro, це означає потенційний ризик компрометації даних і порушення роботи сервісів. Особливо небезпечно, що у поєднанні з Elementor експлуатація доступна користувачам з нижчим рівнем доступу, що розширює коло потенційних загроз.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Events Calendar Pro від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня адміністратора, ретельно контролювати права доступу, переглянути журнали безпеки на предмет підозрілої активності та мінімізувати експозицію плагіна. Також варто розглянути тимчасове відключення плагіна до усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки