Уразливість у плагіні uListing для WordPress дозволяє несанкціоновані зміни даних та PHP Object Injection
Виявлено уразливість у плагіні uListing для WordPress, що дозволяє несанкціоновані зміни даних і PHP Object Injection. Рекомендується оновлення та перевірка доступів.
- CVSS
- 8.8 HIGH
- EPSS
- 32.95%
- Активно використовується
- немає в KEV
- Продукт
- ulisting
Що відомо
Плагін uListing для WordPress має уразливість, що дозволяє користувачам з рівнем доступу підписника та вище змінювати метадані постів і виконувати ін’єкцію PHP об’єктів через відсутність перевірки прав на дію stm_listing_ajax. Хоча перевірка прав була додана в версії 2.1.8, ризик десеріалізації залишається.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованих змін контенту сайту та потенційного виконання шкідливого коду, що ставить під загрозу цілісність і безпеку веб-ресурсу. Власники інфраструктури повинні враховувати високий рівень ризику (CVSS 8.8) і пріоритетно реагувати на цю загрозу для запобігання компрометації.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити версію плагіна uListing і оновити її до останньої, якщо доступна. Якщо оновлення неможливе, слід обмежити доступ користувачів з рівнем підписника та вище, ретельно перевірити журнали активності на ознаки зловживань, а також розглянути тимчасові заходи з обмеження дій AJAX-запитів, пов’язаних із stm_listing_ajax.