CVE-2024-9634: Уразливість PHP Object Injection у плагіні GiveWP для WordPress

Критична уразливість PHP Object Injection у плагіні GiveWP для WordPress дозволяє віддалене виконання коду. Рекомендується термінове оновлення.
CVE-2024-9634CVSS 9.8Web

CVE-2024-9634: Уразливість PHP Object Injection у плагіні GiveWP для WordPress

Критична уразливість PHP Object Injection у плагіні GiveWP для WordPress дозволяє віддалене виконання коду. Рекомендується термінове оновлення.

CVSS
9.8 CRITICAL
EPSS
69.24%
Активно використовується
немає в KEV
Продукт
givewp

Що відомо

Плагін GiveWP для WordPress має критичну уразливість PHP Object Injection через десеріалізацію ненадійного параметра give_company_name у версіях до 3.16.3 включно. Це дозволяє неавторизованим зловмисникам виконувати довільний код на сервері.

Бізнес-вплив

Уразливість з високим рівнем критичності (CVSS 9.8) може призвести до повного компрометування веб-сервера, на якому працює плагін GiveWP. Це загрожує безпеці даних, доступності сервісів та може спричинити значні фінансові та репутаційні втрати для власників інфраструктури.

Рекомендовані дії адміністратора

Рекомендується невідкладно перевірити наявність оновлень плагіна GiveWP від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до параметра give_company_name, провести аудит логів на предмет підозрілої активності та зменшити експозицію сервера в мережі. Пріоритетність заходів має бути високою через критичність уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки