Уразливість PHP Object Injection у плагіні Import Export WordPress Users
Виявлено уразливість PHP Object Injection у плагіні Import Export Users WordPress, що може призвести до виконання коду за наявності додаткових плагінів із POP-ланцюжками.
- CVSS
- 7.2 HIGH
- EPSS
- 49.01%
- Активно використовується
- немає в KEV
- Продукт
- import export wordpress users
Що відомо
Плагін Export and Import Users and Customers для WordPress має уразливість PHP Object Injection через десеріалізацію недовірених даних у параметрі 'form_data' у версіях до 2.6.2 включно. Уразливість активується лише за наявності додаткового плагіна або теми з POP-ланцюжком, що може дозволити виконання шкідливих дій.
Бізнес-вплив
Якщо на сайті встановлено плагін або тему з POP-ланцюжком, зловмисник з правами адміністратора може видаляти файли, отримувати конфіденційні дані або виконувати довільний код. Це створює серйозну загрозу для безпеки веб-ресурсу та може призвести до втрати даних або компрометації системи.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна від виробника, обмежити доступ до адміністративної панелі, провести аудит встановлених плагінів і тем на наявність POP-ланцюжків, а також моніторити журнали безпеки для виявлення підозрілої активності.