Уразливість PHP Object Injection у плагіні Uncanny Automator для WordPress
Критична уразливість у плагіні Uncanny Automator для WordPress дозволяє неавторизованим користувачам впроваджувати PHP-об’єкти та видаляти файли. Рекомендується оновлення.
- CVSS
- 9.1 CRITICAL
- EPSS
- 52.59%
- Активно використовується
- немає в KEV
- Продукт
- uncanny automator
Що відомо
Плагін Uncanny Automator для WordPress має критичну уразливість PHP Object Injection у версіях до 6.4.0.1 включно через десеріалізацію недовірених даних у функції automator_api_decode_message(). Це дозволяє неавторизованим користувачам впроваджувати PHP-об’єкти та потенційно видаляти довільні файли.
Бізнес-вплив
Уразливість з високим рівнем критичності (CVSS 9.1) може призвести до компрометації веб-сайту, втрати даних або порушення цілісності файлів. Власники інфраструктури, що використовують цей плагін, ризикують отримати несанкціонований доступ та пошкодження системи, що може вплинути на доступність і безпеку сервісів.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Uncanny Automator від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функції automator_api_decode_message(), провести аудит логів на наявність підозрілої активності та мінімізувати експозицію плагіна в мережі. Пріоритезуйте виправлення цієї уразливості серед інших завдань безпеки.