Уразливість PHP Object Injection у плагіні JS Archive List для WordPress
Виявлено уразливість PHP Object Injection у плагіні JS Archive List для WordPress, що дозволяє виконання коду користувачам з рівнем Contributor і вище.
- CVSS
- 7.5 HIGH
- EPSS
- 34.24%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін JS Archive List для WordPress має уразливість PHP Object Injection через параметр 'included' у шорткоді, що дозволяє автентифікованим користувачам з рівнем Contributor і вище потенційно виконувати шкідливий код. Уразливість присутня у всіх версіях до 6.1.7 включно.
Бізнес-вплив
Якщо на сайті встановлені додаткові плагіни або теми, які створюють POP-ланцюжок, зловмисник може видаляти файли, отримувати конфіденційні дані або виконувати довільний код. Це створює серйозну загрозу для безпеки веб-ресурсу та може призвести до компрометації системи.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна JS Archive List та встановити їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Contributor і вище, провести аудит встановлених плагінів і тем на наявність POP-ланцюжків, а також посилити моніторинг логів для виявлення підозрілої активності.