Уразливість PHP Object Injection у плагіні WP All Import Pro для WordPress

Виявлено уразливість PHP Object Injection у WP All Import Pro для WordPress (до 4.9.7). Ризик виконання коду та втрати даних для адміністраторів.
CVE-2024-9664CVSS 7.2Web

Уразливість PHP Object Injection у плагіні WP All Import Pro для WordPress

Виявлено уразливість PHP Object Injection у WP All Import Pro для WordPress (до 4.9.7). Ризик виконання коду та втрати даних для адміністраторів.

CVSS
7.2 HIGH
EPSS
49.7%
Активно використовується
немає в KEV
Продукт
wp all import

Що відомо

Плагін WP All Import Pro для WordPress версій до 4.9.7 включно має уразливість PHP Object Injection через десеріалізацію недовірених даних з імпортованого файлу. Атакуючі з правами адміністратора можуть інжектувати PHP-об’єкти, що потенційно дозволяє виконувати шкідливий код за наявності відповідних ланцюгів експлуатації.

Бізнес-вплив

Ця уразливість може призвести до видалення файлів, викрадення конфіденційних даних або виконання довільного коду на сервері, якщо на сайті встановлені додаткові плагіни або теми, що дозволяють побудувати ланцюг експлуатації. Це створює серйозні ризики для безпеки веб-інфраструктури та цілісності даних.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна WP All Import Pro від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій імпорту лише довіреним адміністраторам, провести аудит встановлених плагінів і тем на предмет потенційних POP-ланцюгів, а також моніторити журнали безпеки на ознаки експлуатації.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки