Уразливість PHP Object Injection у плагіні Forminator для WordPress
Виявлено уразливість PHP Object Injection у плагіні Forminator для WordPress, що може призвести до виконання коду за наявності POP-ланцюжків.
- CVSS
- 7.5 HIGH
- EPSS
- 37.99%
- Активно використовується
- немає в KEV
- Продукт
- forminator
Що відомо
Плагін Forminator Forms для WordPress має уразливість PHP Object Injection через десеріалізацію недовірених даних у функції entry_delete_upload_files у версіях до 1.44.2 включно. Уразливість активується лише за наявності додаткового плагіна або теми з POP-ланцюжком, що може дозволити атаки на видалення файлів, викрадення даних або виконання коду.
Бізнес-вплив
Якщо на сайті встановлено додаткові плагіни або теми з POP-ланцюжками, уразливість може призвести до серйозних наслідків, таких як видалення файлів, доступ до конфіденційної інформації або виконання шкідливого коду. Це створює ризики для цілісності, конфіденційності та доступності вебресурсу, що може вплинути на бізнес-операції та репутацію.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Forminator та встановити їх, якщо доступні. Також слід оцінити встановлені плагіни та теми на наявність POP-ланцюжків і за можливості обмежити їх використання. Важливо зменшити експозицію сайту, переглянути журнали безпеки на ознаки зловмисної активності та пріоритезувати заходи безпеки відповідно до ризиків.