Уразливість PHP Object Injection у плагіні Advanced AJAX Product Filters для WordPress
Виявлено уразливість PHP Object Injection у плагіні Advanced AJAX Product Filters для WordPress, що може призвести до виконання коду за наявності Live Composer.
- CVSS
- 8.8 HIGH
- EPSS
- 37.42%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Advanced AJAX Product Filters для WordPress містить уразливість PHP Object Injection у версіях до 3.1.9.6 включно через десеріалізацію недовірених даних у функції shortcode_check. Уразливість активується лише за наявності плагіна Live Composer та може бути використана користувачами з рівнем доступу Автор і вище.
Бізнес-вплив
Якщо на сайті встановлено плагін Live Composer та додаткові плагіни або теми, що містять POP-ланцюжок, зловмисник може виконувати небезпечні дії, такі як видалення файлів, отримання конфіденційних даних або виконання коду. Це створює високий ризик для безпеки вебресурсу, особливо якщо права доступу користувачів не обмежені.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність плагіна Live Composer та оновити Advanced AJAX Product Filters до останньої версії, якщо доступна. Також слід обмежити права користувачів до мінімально необхідних, перевірити встановлені плагіни та теми на наявність POP-ланцюжків, а також моніторити журнали безпеки на підозрілі дії. За відсутності офіційних патчів – розглянути тимчасове відключення вразливих компонентів.