Критична вразливість PHP Object Injection у FluentSMTP для WordPress
Вразливість PHP Object Injection у FluentSMTP для WordPress дозволяє виконання коду. Рекомендується оновлення та перевірка безпеки плагінів.
- CVSS
- 9.8 CRITICAL
- EPSS
- 62.86%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін FluentSMTP для WordPress має критичну вразливість PHP Object Injection через десеріалізацію недовірених даних у функції 'formatResult' у версіях до 2.2.82 включно. Це дозволяє неавторизованим зловмисникам потенційно виконувати шкідливий код або отримувати доступ до конфіденційної інформації за умови наявності додаткових вразливостей.
Бізнес-вплив
Вразливість може призвести до компрометації вебсайту, включно з видаленням файлів, викраденням даних або виконанням довільного коду, особливо якщо на сайті встановлені додаткові плагіни або теми, що створюють ланцюжок експлуатації. Це становить серйозну загрозу для безпеки інфраструктури та може вплинути на довіру користувачів і бізнес-операції.
Рекомендовані дії адміністратора
Рекомендується негайно оновити FluentSMTP до версії, вищої за 2.2.82, де вразливість частково виправлена, або перевірити наявність офіційних патчів від розробника. Також слід обмежити доступ до функцій десеріалізації, провести аудит встановлених плагінів і тем на наявність потенційних POP-ланцюгів, а також посилити моніторинг журналів безпеки для виявлення підозрілої активності.