Уразливість PHP Object Injection у плагіні Ninja Tables для WordPress
Виявлено уразливість PHP Object Injection у плагіні Ninja Tables для WordPress версій до 5.0.18. Рекомендується оновлення та моніторинг безпеки.
- CVSS
- 5.6 MEDIUM
- EPSS
- 35.01%
- Активно використовується
- немає в KEV
- Продукт
- ninja tables
Що відомо
Плагін Ninja Tables для WordPress має уразливість PHP Object Injection у версіях до 5.0.18 включно через десеріалізацію ненадійних даних у параметрі args[callback]. Це дозволяє неавторизованим зловмисникам впроваджувати PHP-об’єкти та виконувати обмежений набір функцій.
Бізнес-вплив
Уразливість може бути використана для виконання довільних функцій на сервері без аутентифікації, що створює ризик компрометації вебсайту. Хоча вплив обмежений через неможливість передачі параметрів, це все ж може призвести до порушення цілісності або доступності сервісу. Власникам інфраструктури слід оцінити ризики та пріоритетність оновлення.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Ninja Tables від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до параметра args[callback], зменшити експозицію плагіна, провести аналіз логів на предмет підозрілої активності та підвищити моніторинг безпеки.