Уразливість PHP Object Injection у плагіні Everest Forms (Pro) для WordPress
Виявлено уразливість PHP Object Injection у плагіні Everest Forms (Pro) для WordPress версій до 1.9.7, що може дозволити неавторизовані атаки за певних умов.
- CVSS
- 5.6 MEDIUM
- EPSS
- 19.52%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Everest Forms (Pro) для WordPress версії до 1.9.7 включно має уразливість PHP Object Injection через десеріалізацію недовірених даних у функції mime_content_type(). Це дозволяє неавторизованим зловмисникам інжектувати PHP-об’єкти за наявності певних полів форми.
Бізнес-вплив
Уразливість може бути експлуатована, якщо на сайті встановлено форму з необов’язковим полем підпису та полем для завантаження зображень. Без наявності ланцюжка POP (Property Oriented Programming) у плагіні ця уразливість не має впливу. Проте, якщо на сайті встановлено додаткові плагіни або теми з POP-ланцюжком, зловмисник може видаляти файли, отримувати конфіденційні дані або виконувати довільний код. Уразливість актуальна для версій PHP до 8.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Everest Forms (Pro) та інших встановлених плагінів і тем, які можуть містити POP-ланцюжки. Варто обмежити завантаження файлів та перевірити логи на підозрілі дії. Рекомендується мінімізувати експозицію вразливих форм і пріоритезувати оновлення системи до безпечних версій PHP та плагінів.