CVE-2024-9634: Уразливість PHP Object Injection у плагіні GiveWP для WordPress
Критична уразливість PHP Object Injection у плагіні GiveWP для WordPress дозволяє віддалене виконання коду. Рекомендується термінове оновлення.
- CVSS
- 9.8 CRITICAL
- EPSS
- 69.24%
- Активно використовується
- немає в KEV
- Продукт
- givewp
Що відомо
Плагін GiveWP для WordPress має критичну уразливість PHP Object Injection через десеріалізацію ненадійного параметра give_company_name у версіях до 3.16.3 включно. Це дозволяє неавторизованим зловмисникам виконувати довільний код на сервері.
Бізнес-вплив
Уразливість з високим рівнем критичності (CVSS 9.8) може призвести до повного компрометування веб-сервера, на якому працює плагін GiveWP. Це загрожує безпеці даних, доступності сервісів та може спричинити значні фінансові та репутаційні втрати для власників інфраструктури.
Рекомендовані дії адміністратора
Рекомендується невідкладно перевірити наявність оновлень плагіна GiveWP від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до параметра give_company_name, провести аудит логів на предмет підозрілої активності та зменшити експозицію сервера в мережі. Пріоритетність заходів має бути високою через критичність уразливості.