Уразливість PHP Object Injection у плагіні Everest Forms для WordPress
Виявлено PHP Object Injection у плагіні Everest Forms для WordPress, що може дозволити виконання коду за наявності додаткових плагінів з POP-ланцюжками.
- CVSS
- 9.8 CRITICAL
- EPSS
- 63.12%
- Активно використовується
- немає в KEV
- Продукт
- everest forms
Що відомо
Плагін Everest Forms для WordPress має критичну уразливість PHP Object Injection через десеріалізацію неперевірених даних у параметрі 'field_value' у версіях до 3.1.1 включно. Уразливість сама по собі неактивна без наявності додаткового плагіна або теми з POP-ланцюжком, але може призвести до виконання коду або витоку даних.
Бізнес-вплив
Якщо на сайті встановлено додаткові плагіни або теми, що містять POP-ланцюжок, зловмисники можуть використати цю уразливість для видалення файлів, отримання конфіденційної інформації або виконання довільного коду. Це створює серйозну загрозу для безпеки веб-ресурсу та може призвести до втрати даних або компрометації системи.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Everest Forms і встановити їх, якщо вони доступні. Якщо оновлення відсутні, обмежте доступ до параметра 'field_value', мінімізуйте використання додаткових плагінів і тем з POP-ланцюжками, а також регулярно перевіряйте журнали безпеки на ознаки експлуатації. Пріоритезуйте оновлення та аудит безпеки для всіх компонентів сайту.