Критична вразливість PHP Object Injection у плагіні GiveWP для WordPress
Вразливість PHP Object Injection у GiveWP плагіні WordPress дозволяє віддалене виконання коду. Оновіть до версії 3.16.2 для захисту.
- CVSS
- 9.8 CRITICAL
- EPSS
- 97.94%
- Активно використовується
- немає в KEV
- Продукт
- givewp
Що відомо
Плагін GiveWP для WordPress має критичну вразливість PHP Object Injection у версіях до 3.16.1 включно, що дозволяє неавторизованим зловмисникам виконувати довільний код та видаляти файли через десеріалізацію неперевірених даних. Вразливість частково виправлена у версії 3.16.1, з додатковим посиленням у 3.16.2.
Бізнес-вплив
Ця вразливість становить серйозну загрозу для вебсайтів на базі WordPress із встановленим плагіном GiveWP, оскільки може призвести до повного контролю над сервером, втрати даних та порушення роботи сервісів. ІТ-оператори та власники інфраструктури повинні розглядати цю проблему як критичну і пріоритетно реагувати для запобігання потенційним атакам.
Рекомендовані дії адміністратора
Рекомендується негайно оновити плагін GiveWP до версії 3.16.2 або новішої, де вразливість усунена. Якщо оновлення неможливе, слід обмежити доступ до параметрів, що приймають вхідні дані, провести аудит логів на предмет підозрілої активності та застосувати додаткові заходи безпеки, такі як веб-фаєрволи. Важливо також регулярно перевіряти оновлення від розробника плагіна.