Вразливість PHP Object Injection у Fluent Forms Pro Add On Pack для WordPress
Вразливість у Fluent Forms Pro Add On Pack для WordPress дозволяє змінювати паролі користувачів і захоплювати адміністраторські облікові записи.
- CVSS
- 8.8 HIGH
- EPSS
- 30.76%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Fluent Forms Pro Add On Pack для WordPress має вразливість PHP Object Injection у версіях до 6.2.6 включно через десеріалізацію ненадійних даних. Атакуючі з рівнем доступу не нижче Subscriber можуть інжектувати PHP-об’єкти, що дозволяє змінювати паролі користувачів та потенційно захоплювати адміністраторські облікові записи.
Бізнес-вплив
Ця вразливість становить серйозну загрозу для безпеки вебсайтів на WordPress, оскільки дозволяє зловмисникам з обмеженим доступом підвищити свої права до адміністратора. Це може призвести до несанкціонованого контролю над сайтом, втрати даних та порушення роботи бізнес-процесів.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня нижче Subscriber, вимкнути інтеграцію оновлення користувачів або відключити відображення користувацьких метаполів. Також варто переглянути журнали безпеки на предмет підозрілої активності та пріоритезувати усунення цієї вразливості.