Уразливість PHP Object Injection у плагіні ProfileGrid для WordPress
Виявлено уразливість PHP Object Injection у плагіні ProfileGrid для WordPress. Ризик виконання коду при наявності POP-ланцюга. Рекомендується оновлення та перевірка плагінів.
- CVSS
- 8.8 HIGH
- EPSS
- 43.97%
- Активно використовується
- немає в KEV
- Продукт
- profilegrid
Що відомо
Плагін ProfileGrid для WordPress містить уразливість PHP Object Injection через десеріалізацію недовірених даних у функції get_user_meta_fields_html у версіях до 5.9.4.5 включно. Уразливість може бути використана автентифікованими користувачами з рівнем доступу Subscriber і вище, якщо на сайті встановлено додаткові плагіни або теми з POP-ланцюгом.
Бізнес-вплив
Якщо на сайті присутній POP-ланцюг через інші плагіни або теми, зловмисник може виконувати небезпечні дії, такі як видалення файлів, отримання конфіденційних даних або виконання довільного коду. Це створює високий ризик компрометації веб-сервера та даних, що може призвести до простою сервісу та втрати довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна ProfileGrid та інших встановлених плагінів і тем, особливо тих, що можуть містити POP-ланцюги. Обмежте доступ користувачів до мінімально необхідного рівня, перегляньте журнали безпеки на предмет підозрілої активності та розгляньте можливість тимчасового відключення вразливого плагіна до застосування оновлень.