Уразливість PHP Object Injection у плагіні AI Power для WordPress
Виявлено уразливість PHP Object Injection у плагіні AI Power для WordPress версій до 1.8.96. Рекомендується оновлення та обмеження доступу.
- CVSS
- 7.2 HIGH
- EPSS
- 47.55%
- Активно використовується
- немає в KEV
- Продукт
- aipower
Що відомо
Плагін «AI Power: Complete AI Pack» для WordPress версій до 1.8.96 включно має уразливість PHP Object Injection через десеріалізацію недовірених даних у функції wpaicg_export_ai_forms(). Це дозволяє автентифікованим адміністраторам інжектувати PHP-об’єкти.
Бізнес-вплив
Уразливість може призвести до видалення файлів, викрадення конфіденційних даних або виконання довільного коду, якщо на сайті встановлені додаткові плагіни або теми, що створюють POP-ланцюжок. Це становить серйозну загрозу для безпеки веб-інфраструктури та цілісності даних.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ адміністративних користувачів, перевірити журнали на ознаки експлуатації та мінімізувати вплив шляхом зменшення прав доступу та видалення непотрібних плагінів і тем.