Уразливість PHP Object Injection у плагіні WP Import – Ultimate CSV XML Importer для WordPress
Виявлено уразливість PHP Object Injection у плагіні WP Import для WordPress, що дозволяє адміністраторам виконувати шкідливий код через імпорт CSV.
- CVSS
- 7.2 HIGH
- EPSS
- 40.03%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP Import – Ultimate CSV XML Importer для WordPress містить уразливість PHP Object Injection у версіях до 7.33.1 включно. Уразливість виникає через десеріалізацію недовірених даних із CSV-файлів, що імпортуються, що дозволяє автентифікованим адміністраторам інжектувати PHP-об’єкти.
Бізнес-вплив
Якщо на цільовій системі встановлено додаткові плагіни або теми, які створюють ланцюжок POP, зловмисник може видаляти файли, отримувати конфіденційні дані або виконувати довільний код. Це створює серйозну загрозу для безпеки веб-сайтів на базі WordPress, особливо тих, що використовують цей плагін для імпорту даних.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та негайно їх застосувати. Якщо оновлення недоступні, обмежте доступ до функцій імпорту CSV лише довіреним адміністраторам, перегляньте журнали на предмет підозрілої активності та мінімізуйте використання додаткових плагінів або тем, які можуть створювати POP-ланцюжки. Пріоритезуйте виправлення цієї уразливості у вашому плані безпеки.