Уразливість PHP Object Injection у плагіні GiveWP Donations Widget для WordPress
Уразливість у плагіні GiveWP Donations Widget для WordPress дозволяє віддалене виконання коду через параметр 'card_address'. Оновіть плагін для захисту.
- CVSS
- 9.8 CRITICAL
- EPSS
- 68.31%
- Активно використовується
- немає в KEV
- Продукт
- givewp
Що відомо
Плагін Donations Widget для WordPress у версіях до 3.19.4 включно містить уразливість PHP Object Injection через параметр 'card_address' у формі пожертв. Це дозволяє неавторизованим зловмисникам виконувати довільний код на сервері.
Бізнес-вплив
Уразливість з критичною оцінкою 9.8 CVSS дозволяє віддаленим зловмисникам без автентифікації впроваджувати шкідливий PHP-код, що може призвести до повного контролю над сервером. Це створює серйозні ризики для безпеки веб-сайтів на базі WordPress, які використовують цей плагін, включно з компрометацією даних і порушенням роботи сервісів.
Рекомендовані дії адміністратора
Рекомендується терміново перевірити наявність оновлень плагіна GiveWP Donations Widget і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до форми пожертв, переглянути журнали на предмет підозрілої активності та розглянути тимчасове відключення плагіна. Важливо також оцінити ризики експозиції та пріоритезувати виправлення у вашій інфраструктурі.