Уразливість PHP Object Injection у плагіні Uncanny Automator для WordPress

Критична уразливість у плагіні Uncanny Automator для WordPress дозволяє неавторизованим користувачам впроваджувати PHP-об’єкти та видаляти файли. Рекомендується оновлення.
CVE-2025-3623CVSS 9.1Web

Уразливість PHP Object Injection у плагіні Uncanny Automator для WordPress

Критична уразливість у плагіні Uncanny Automator для WordPress дозволяє неавторизованим користувачам впроваджувати PHP-об’єкти та видаляти файли. Рекомендується оновлення.

CVSS
9.1 CRITICAL
EPSS
52.59%
Активно використовується
немає в KEV
Продукт
uncanny automator

Що відомо

Плагін Uncanny Automator для WordPress має критичну уразливість PHP Object Injection у версіях до 6.4.0.1 включно через десеріалізацію недовірених даних у функції automator_api_decode_message(). Це дозволяє неавторизованим користувачам впроваджувати PHP-об’єкти та потенційно видаляти довільні файли.

Бізнес-вплив

Уразливість з високим рівнем критичності (CVSS 9.1) може призвести до компрометації веб-сайту, втрати даних або порушення цілісності файлів. Власники інфраструктури, що використовують цей плагін, ризикують отримати несанкціонований доступ та пошкодження системи, що може вплинути на доступність і безпеку сервісів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Uncanny Automator від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функції automator_api_decode_message(), провести аудит логів на наявність підозрілої активності та мінімізувати експозицію плагіна в мережі. Пріоритезуйте виправлення цієї уразливості серед інших завдань безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки