Критична вразливість PHP Object Injection у плагіні GiveWP для WordPress

Вразливість PHP Object Injection у GiveWP плагіні WordPress дозволяє віддалене виконання коду. Оновіть до версії 3.16.2 для захисту.
CVE-2024-8353CVSS 9.8Web

Критична вразливість PHP Object Injection у плагіні GiveWP для WordPress

Вразливість PHP Object Injection у GiveWP плагіні WordPress дозволяє віддалене виконання коду. Оновіть до версії 3.16.2 для захисту.

CVSS
9.8 CRITICAL
EPSS
97.94%
Активно використовується
немає в KEV
Продукт
givewp

Що відомо

Плагін GiveWP для WordPress має критичну вразливість PHP Object Injection у версіях до 3.16.1 включно, що дозволяє неавторизованим зловмисникам виконувати довільний код та видаляти файли через десеріалізацію неперевірених даних. Вразливість частково виправлена у версії 3.16.1, з додатковим посиленням у 3.16.2.

Бізнес-вплив

Ця вразливість становить серйозну загрозу для вебсайтів на базі WordPress із встановленим плагіном GiveWP, оскільки може призвести до повного контролю над сервером, втрати даних та порушення роботи сервісів. ІТ-оператори та власники інфраструктури повинні розглядати цю проблему як критичну і пріоритетно реагувати для запобігання потенційним атакам.

Рекомендовані дії адміністратора

Рекомендується негайно оновити плагін GiveWP до версії 3.16.2 або новішої, де вразливість усунена. Якщо оновлення неможливе, слід обмежити доступ до параметрів, що приймають вхідні дані, провести аудит логів на предмет підозрілої активності та застосувати додаткові заходи безпеки, такі як веб-фаєрволи. Важливо також регулярно перевіряти оновлення від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки