Уразливість PHP Object Injection у плагіні Counter Box для WordPress

Плагін Counter Box для WordPress має уразливість PHP Object Injection до версії 2.0.13. Рекомендується оновлення та перевірка безпеки сайту.
CVE-2026-12115CVSS 6.6Web

Уразливість PHP Object Injection у плагіні Counter Box для WordPress

Плагін Counter Box для WordPress має уразливість PHP Object Injection до версії 2.0.13. Рекомендується оновлення та перевірка безпеки сайту.

CVSS
6.6 MEDIUM
EPSS
41.08%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Counter Box для WordPress (версії до 2.0.13 включно) має уразливість PHP Object Injection через десеріалізацію недовірених даних. Це дозволяє адміністраторам із правами доступу інжектувати PHP-об'єкти, що може призвести до виконання шкідливого коду за наявності відповідної POP-ланцюжка в інших плагінах або темах.

Бізнес-вплив

Якщо на сайті встановлені додаткові плагіни або теми з POP-ланцюжками, зловмисник може використати цю уразливість для видалення файлів, викрадення конфіденційних даних або виконання довільного коду. Це створює ризики для цілісності та безпеки веб-ресурсу, особливо в середовищах з кількома плагінами.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Counter Box від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити права доступу, зменшити експозицію плагіна, перевірити логи на підозрілі дії та оцінити наявність інших плагінів або тем із POP-ланцюжками, які можуть посилити ризик експлуатації.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки