Уразливість PHP Object Injection у плагіні Jupiter X Core для WordPress
Високоризикова уразливість PHP Object Injection у плагіні Jupiter X Core для WordPress. Рекомендації щодо захисту та оновлення.
- CVSS
- 8.1 HIGH
- EPSS
- 48.21%
- Активно використовується
- немає в KEV
- Продукт
- jupiter x core
Що відомо
Плагін Jupiter X Core для WordPress містить уразливість PHP Object Injection через десеріалізацію недовірених даних у функції raven_download_file у версіях до 4.8.11 включно. Вразливість може бути використана для ін’єкції PHP-об’єктів через PHAR-файли за наявності ланцюга POP у додаткових плагінах або темах.
Бізнес-вплив
Якщо на сайті встановлені додаткові плагіни або теми з ланцюгом POP, зловмисники можуть видаляти файли, отримувати конфіденційні дані або виконувати довільний код. Уразливість має високий рівень ризику (CVSS 8.1) і може бути використана як неавторизованими користувачами, так і користувачами з рівнем Contributor і вище, залежно від конфігурації сайту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Jupiter X Core від виробника та встановити їх. Якщо оновлення недоступні, слід обмежити можливість завантаження файлів і перевірити встановлені плагіни та теми на наявність ланцюгів POP. Також варто переглянути журнали безпеки на предмет підозрілої активності та обмежити права користувачів до мінімально необхідних.