Уразливість PHP Object Injection у Visitor Logic Lite для WordPress
Виявлено уразливість PHP Object Injection у Visitor Logic Lite для WordPress до версії 1.0.3, що може дозволити виконання коду та викрадення даних.
- CVSS
- 8.1 HIGH
- EPSS
- 37.71%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Visitor Logic Lite для WordPress версії до 1.0.3 включно має уразливість PHP Object Injection через десеріалізацію ненадійних даних з cookie `lpblocks`. Це дозволяє неавторизованим зловмисникам потенційно впроваджувати PHP-об'єкти.
Бізнес-вплив
Уразливість може призвести до видалення файлів, викрадення конфіденційних даних або виконання довільного коду, якщо на сайті встановлені додаткові плагіни або теми, що створюють ланцюжок POP. Це становить серйозну загрозу для безпеки веб-інфраструктури та може вплинути на стабільність і конфіденційність даних.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Visitor Logic Lite та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до cookie `lpblocks`, провести аудит встановлених плагінів і тем на наявність потенційних POP-ланцюгів, а також посилити моніторинг логів для виявлення підозрілої активності.