Уразливість PHP Object Injection у плагіні Live Composer для WordPress
Виявлено уразливість PHP Object Injection у плагіні Live Composer для WordPress, що може дозволити виконання коду за наявності додаткових плагінів із POP-ланцюгом.
- CVSS
- 7.5 HIGH
- EPSS
- 43.71%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Live Composer – Free WordPress Website Builder містить уразливість PHP Object Injection через десеріалізацію недовірених даних у шорткоді dslc_module_posts_output у версіях до 2.0.2 включно. Атакуючі з рівнем доступу Contributor і вище можуть інжектувати PHP-об’єкти, що потенційно дозволяє виконувати небезпечні дії за наявності додаткових плагінів або тем із POP-ланцюгом.
Бізнес-вплив
Ця уразливість може призвести до виконання довільного коду, видалення файлів або викрадення конфіденційних даних, якщо на сайті встановлені додаткові плагіни або теми з відповідними POP-ланцюгами. Власники сайтів і оператори ІТ-інфраструктури повинні враховувати високий рівень ризику, особливо якщо на сайті дозволено доступ користувачам з рівнем Contributor і вище.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Live Composer і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів до рівня Contributor і вище, провести аудит встановлених плагінів і тем на наявність POP-ланцюгів, а також посилити моніторинг логів для виявлення підозрілої активності. Важливо мінімізувати експозицію вразливого функціоналу та пріоритезувати подальші заходи безпеки.