Уразливість PHP Object Injection у плагіні WP All Import Pro для WordPress
Виявлено уразливість PHP Object Injection у WP All Import Pro для WordPress (до 4.9.7). Ризик виконання коду та втрати даних для адміністраторів.
- CVSS
- 7.2 HIGH
- EPSS
- 49.7%
- Активно використовується
- немає в KEV
- Продукт
- wp all import
Що відомо
Плагін WP All Import Pro для WordPress версій до 4.9.7 включно має уразливість PHP Object Injection через десеріалізацію недовірених даних з імпортованого файлу. Атакуючі з правами адміністратора можуть інжектувати PHP-об’єкти, що потенційно дозволяє виконувати шкідливий код за наявності відповідних ланцюгів експлуатації.
Бізнес-вплив
Ця уразливість може призвести до видалення файлів, викрадення конфіденційних даних або виконання довільного коду на сервері, якщо на сайті встановлені додаткові плагіни або теми, що дозволяють побудувати ланцюг експлуатації. Це створює серйозні ризики для безпеки веб-інфраструктури та цілісності даних.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна WP All Import Pro від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій імпорту лише довіреним адміністраторам, провести аудит встановлених плагінів і тем на предмет потенційних POP-ланцюгів, а також моніторити журнали безпеки на ознаки експлуатації.